Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-37191 — توجد ثغرة تخزينية من نوع Cross-Site Scripting (XSS) في Issabel PBX الإصدار 4.0.0-6. تتيح هذه الثغرة لمهاجم موثّق حقن أكواد JavaScript أو HTML عشوائية عبر حقلي الإدخال Group و Description الموجودين تحت System → Users → Groups. | Kitploit
أدوات/GitHubGitHub/sahiloj/cve-2023-37191
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubsahiloj/cve-2023-37191

CVE-2023-37191

توجد ثغرة تخزينية من نوع Cross-Site Scripting (XSS) في Issabel PBX الإصدار 4.0.0-6. تتيح هذه الثغرة لمهاجم موثّق حقن أكواد JavaScript أو HTML عشوائية عبر حقلي الإدخال Group و Description الموجودين تحت System → Users → Groups.

عرض المستودع
11منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-37191 — Issabel PBX 4.0.0-6: ثغرة البرمجة النصية عبر المواقع المخزّنة (XSS)

نظرة عامة

الحقلالتفاصيل
معرّف CVECVE-2023-37191
المنتجIssabel PBX (issabel-pbx)
الإصدار المتأثر4.0.0-6
نوع الثغرةالبرمجة النصية عبر المواقع المخزّنة (XSS)
درجة الخطورةمتوسطة
تاريخ الاكتشاف7 يوليو 2023
اكتشفهاSahil Ojha
الصفحة الرسمية للمطوّرhttps://www.issabel.org/
الكود المصدريhttps://github.com/IssabelFoundation/issabelPBX
بيئة الاختبارWindows

الوصف

توجد ثغرة البرمجة النصية عبر المواقع المخزّنة (XSS) في Issabel PBX الإصدار 4.0.0-6. يفشل التطبيق في تنظيف أو ترميز المدخلات التي يقدمها المستخدم بشكل صحيح قبل تخزينها في قاعدة البيانات وعرضها لاحقًا في المتصفح. يتيح ذلك لمهاجم مُصادَق حقن أكواد JavaScript أو HTML عشوائية عبر حقلي الإدخال Group وDescription الموجودَين ضمن System → Users → Groups.

بمجرد حفظ الحمولة الخبيثة، يتم تخزينها بشكل دائم على الخادم. وفي كل مرة يزور فيها أي مستخدم (بما في ذلك المسؤولون) الصفحة المتأثرة، يتم تنفيذ السكربت المحقون تلقائيًا داخل جلسة المتصفح الخاصة به — دون الحاجة إلى أي إجراء إضافي من المهاجم. وهذا هو ما يميّز XSS المخزّنة (الدائمة) عن XSS المنعكسة؛ فالأثر أوسع وأكثر خطورة لأن الحمولة تؤثر على جميع زوار الصفحة.


تفاصيل الثغرة

  • المكوّن: وحدة System → Users → Groups في واجهة الويب الخاصة بـ Issabel PBX
  • المعلمات القابلة للاستغلال: Group (حقل الاسم) وDescription (حقل النص)
  • ناقل الهجوم: الشبكة
  • تعقيد الهجوم: منخفض
  • الصلاحيات المطلوبة: منخفضة (مستخدم مُصادَق)
  • تفاعل المستخدم: مطلوب (يجب أن يزور الضحية الصفحة المحقونة)
  • النطاق: متغيّر (يتم تنفيذ السكربت في سياق متصفح الضحية)

الأثر

يمكن أن يتيح الاستغلال الناجح لهذه الثغرة للمهاجم ما يلي:

  • اختطاف الجلسة: سرقة ملفات تعريف الارتباط الخاصة بالجلسات المُصادَقة، مما يتيح الاستيلاء على الحساب دون معرفة كلمة مرور المستخدم.
  • جمع بيانات الاعتماد: حقن نماذج تسجيل دخول مزيفة أو إعادة توجيه المستخدمين إلى صفحات تصيّد لالتقاط بيانات الاعتماد.
  • تشويه دائم: تغيير المظهر المرئي للتطبيق بشكل دائم لجميع المستخدمين.
  • إعادة توجيه خبيثة: إعادة توجيه الضحايا بصمت إلى نطاقات يتحكم بها المهاجم تستضيف برمجيات خبيثة أو محتوى تصيّد.
  • تسجيل ضغطات المفاتيح: التقاط ضغطات المفاتيح التي يدخلها الضحايا على الصفحة المتأثرة.
  • إجراءات غير مصرّح بها: تنفيذ إجراءات نيابة عن الضحية (مثل إنشاء حسابات مسؤول خلفية أو تعديل إعدادات النظام) باستخدام صلاحيات الجلسة الخاصة به.

ونظرًا لأن الحمولة مخزّنة على الخادم، فإن كل مستخدم يزور الصفحة المخترقة يتأثر — مما يضاعف الضرر مقارنةً بهجوم XSS المنعكسة.


إثبات المفهوم (PoC)

المتطلبات الأساسية

  • الوصول إلى نسخة Issabel PBX 4.0.0-6
  • حساب لديه إذن لإدارة المستخدمين/المجموعات (مثل بيانات اعتماد المسؤول)

خطوات إعادة الإنتاج

الخطوة 1: سجّل الدخول إلى واجهة الويب الخاصة بـ Issabel PBX باستخدام بيانات اعتماد المسؤول.

الخطوة 2: انتقل إلى System → Users → Groups. في حقلي الإدخال Group و/أو Description، أدخل حمولة XSS التالية:

root@kitploit:~
"><script>alert(1)</script>

يجب أن تبدو الحقول مشابهة للقطة الشاشة أدناه:

تم حقن الحمولة في حقلي Group وDescription

الخطوة 3: انقر على Save. يتم الآن تخزين الحمولة بشكل دائم في قاعدة بيانات التطبيق.

الخطوة 4: عد إلى صفحة System → Users → Groups (أو اجعل أي مستخدم آخر يزورها). يتم تنفيذ السكربت المحقون تلقائيًا في المتصفح، كما هو موضح أدناه:

تنفيذ حمولة XSS في المتصفح


المعالجة

للتخفيف من هذه الثغرة، يجب على فريق تطوير Issabel PBX تطبيق الإصلاحات التالية:

  1. التحقق من المدخلات: تحقّق بدقة من جميع المدخلات التي يقدمها المستخدم من جانب الخادم. ارفض القيم التي تحتوي على أحرف HTML خاصة (<, >, ", ', &) في الحقول التي لا تتطلب تنسيق HTML أو قم بتنظيفها.

  2. ترميز المخرجات: عند عرض البيانات المخزنة مرة أخرى في المتصفح، طبّق ترميزًا للمخرجات يراعي السياق (مثل ترميز كيانات HTML) لتحييد أي وسوم محقونة. نظرًا لأن Issabel PBX مبني على PHP، استخدم دالتي PHP المدمجتين htmlspecialchars() أو htmlentities() بدلاً من التصفية المخصصة.

  3. سياسة أمان المحتوى (CSP): نفّذ ترويسة HTTP لسياسة أمان محتوى صارمة للحد من المصادر التي يُسمح بتشغيل السكربتات منها. يمكن لسياسة CSP مهيأة بشكل صحيح أن تمنع تشغيل السكربتات المحقونة حتى لو تم تجاوز تنظيف المدخلات.

  4. التدقيق الأمني المنتظم: أجرِ مراجعات دورية للكود واختبارات اختراق لتحديد ومعالجة ثغرات الحقن عبر التطبيق بأكمله.


المراجع

  • NVD — CVE-2023-37191
  • OWASP — البرمجة النصية عبر المواقع (XSS)
  • OWASP — ورقة الغش للوقاية من XSS
  • مؤسسة Issabel — issabelPBX على GitHub

إخلاء المسؤولية

يُقدَّم هذا المحتوى لأغراض تعليمية وبحثية فقط. المؤلف غير مسؤول عن أي إساءة استخدام لهذه المعلومات. احرص دائمًا على الحصول على إذن كتابي مناسب قبل اختبار الثغرات على أي نظام لا تملكه.

تنزيل الأداة