Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-73315 — Доказательство концепции и техническое описание для CVE-2026-73315 — SSRF в обработчике вебхуков PayPal REST в XenForo, позволяющий выполнять слепые серверные HTTP-запросы. | Kitploit
Инструменты/GitHubGitHub/bombobombone/cve-2026-73315
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасность
GitHubbombobombone/cve-2026-73315

CVE-2026-73315

Доказательство концепции и техническое описание для CVE-2026-73315 — SSRF в обработчике вебхуков PayPal REST в XenForo, позволяющий выполнять слепые серверные HTTP-запросы.

Репозиторий
10 ч 29 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-73315

XenForo до версии 2.3.13 загружает URL сертификата, предоставленный вебхуком PayPal REST, без ограничения места назначения.

Что происходит

Обработчик обратного вызова передаёт PAYPAL-CERT-URL доверенному HTTP-ридеру XenForo. Он не требует имя хоста PayPal и не блокирует адресаты loopback или частной сети. Поэтому удалённый запрос может заставить хост XenForo загрузить выбранный злоумышленником URL.

Я подтвердил примитив SSRF с помощью слушателя в авторизованной установке XenForo 2.3.12. Я также проверил последствия для подписи с помощью синтетического сертификата и настроенного тестового ID вебхука установки: XenForo использовал загруженный ключ для аутентификации обратного вызова. Этот второй результат требует знания ID вебхука; в отчёте не предполагается, что он является публичным.

Продемонстрированное воздействие — слепой серверный доступ к HTTP(S). Подделка платежей возможна только при наличии дополнительных знаний о конфигурации. XenForo 2.3.13 содержит исправление.

Доказательство концепции

Скрипт подписывает один синтетический обратный вызов локальным тестовым ключом и указывает заголовок сертификата на URL, который вы контролируете:

root@kitploit:~
python poc.py https://xenforo.example REQUEST_KEY 10.00 USD TEST_WEBHOOK_ID https://listener.example/test-cert.pem test-key.pem

Используйте изолированный платёжный профиль и слушатель, которым вы владеете. Скрипт сообщает только о сгенерированном ID транзакции и статусе HTTP.

Ссылки

  • Запись CVE
  • Консультация VulnCheck
  • Релиз XenForo 2.3.13

Обнаружено Марко Пачарони (BomboBombone).

Скачать инструмент