Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-37598 — توجد ثغرة أمنية من نوع تزوير الطلبات عبر المواقع (CSRF) في issabel-pbx v4.0.0-6 ضمن وظيفة إدارة الفاكس الافتراضي (Virtual Fax). | Kitploit
أدوات/GitHubGitHub/sahiloj/cve-2023-37598
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubsahiloj/cve-2023-37598

CVE-2023-37598

توجد ثغرة أمنية من نوع تزوير الطلبات عبر المواقع (CSRF) في issabel-pbx v4.0.0-6 ضمن وظيفة إدارة الفاكس الافتراضي (Virtual Fax).

عرض المستودع
111منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-37598 — issabel-pbx 4.0.0-6: تزوير الطلبات عبر المواقع (CSRF)

نظرة عامة

معرّف CVE: CVE-2023-37598
نوع الثغرة: تزوير الطلبات عبر المواقع (CSRF)
المنتج المتأثر: issabel-pbx v4.0.0-6
الخطورة: متوسطة
اكتشفها: Sahil Ojha
تاريخ الإفصاح: 10/07/2023
الصفحة الرئيسية للمورد: https://www.issabel.org/
مستودع البرنامج: https://github.com/IssabelFoundation/issabelPBX
تم الاختبار على: Windows


الوصف

توجد ثغرة أمنية من نوع تزوير الطلبات عبر المواقع (CSRF) في issabel-pbx v4.0.0-6 ضمن وظيفة إدارة الفاكس الافتراضي (Virtual Fax). لا يطبّق التطبيق أي حماية ضد CSRF (مثل رموز مكافحة CSRF أو خصائص ملفات تعريف الارتباط SameSite) على إجراء الحذف لإدخالات الفاكس الافتراضي.

يتيح ذلك لمهاجم بعيد غير مصادَق إنشاء صفحة HTML خبيثة — عند زيارتها من قبل مسؤول أو مستخدم مصادَق — تُرسل بصمت طلب HTTP مزوَّرًا إلى التطبيق نيابةً عن الضحية. يتسبب الطلب المزوَّر في حذف سجلات الفاكس الافتراضي دون علم الضحية أو موافقتها، مما يؤدي إلى فقدان البيانات وتعطيل خدمات الفاكس.

ما هو CSRF؟

تزوير الطلبات عبر المواقع (CSRF) هو هجوم يخدع متصفح الضحية لإرسال طلب مصادَق إلى تطبيق ويب دون قصد من المستخدم. نظرًا لأن المتصفح يضمّن تلقائيًا ملفات تعريف الارتباط الخاصة بالجلسة مع كل طلب، لا يمكن للخادم التمييز بين الطلب الشرعي والطلب المزوَّر عند عدم وجود رمز CSRF.


الأثر

  • فقدان البيانات: يمكن للمهاجم حذف إدخالات الفاكس الافتراضي الخاصة بأي مستخدم، مما يجعل بيانات الفاكس غير قابلة للوصول بشكل دائم.
  • تغيير غير مصرح به للحالة: يمكن إزالة سجلات الفاكس الإدارية بصمت دون أي تفاعل أو علم من المستخدم الشرعي.
  • لا يتطلب مصادقة للمهاجم: لا يحتاج المهاجم إلى بيانات اعتماد صالحة — فقط الضحية (المسجَّل دخولها بالفعل) تحتاج إلى زيارة الصفحة التي يتحكم بها المهاجم.

المكوّن المتأثر

المعاملالقيمة
التطبيقissabel-pbx
الإصدار4.0.0-6
الرابط المعرض للخطر/index.php?menu=faxnew&action=view&id=<ID>
الإجراء المعرض للخطرdelete (معامل POST)
الحماية المفقودةرمز CSRF / خاصية SameSite لملفات تعريف الارتباط

إثبات المفهوم (PoC)

ملف HTML التالي، عند فتحه بواسطة مستخدم issabel-pbx مصادَق، سيرسل تلقائيًا طلب POST مزوَّرًا يحذف الفاكس الافتراضي الذي يحمل id_fax=1.

الملف: CSRF exploit.html

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_fax" value="1" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

ملاحظة: استبدل {Issabel IP} بعنوان IP الخاص بالخادم المستهدف أو اسم المضيف. يمكن تغيير قيمة id_fax لاستهداف أي سجل فاكس افتراضي حسب معرفه.


خطوات إعادة الإنتاج

  1. سجّل الدخول إلى لوحة إدارة Issabel PBX وانتقل إلى صفحة الفاكس الافتراضي:

    root@kitploit:~
    https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1
    

    الخطوة 1 – صفحة الفاكس الافتراضي في Issabel

  2. التقط طلب الحذف باستخدام بروكسي Burp Suite. جرّب حذف إدخال فاكس افتراضي، واعترض الطلب، وانقر بزر الماوس الأيمن عليه، ثم انتقل إلى Engagement Tools → Generate CSRF PoC.

    الخطوة 2 – إنشاء CSRF PoC في Burp Suite

  3. احفظ استغلال CSRF المُنشأ كملف HTML (انظر PoC أعلاه).

  4. سلّم الاستغلال إلى مستخدم مسجَّل دخوله بالفعل إلى تطبيق Issabel (على سبيل المثال، عبر بريد تصيّد أو رابط خبيث). عندما يفتح الضحية الصفحة وينقر على "Submit request"، سيتم حذف إدخال الفاكس الافتراضي دون أي تفاعل إضافي.

    الخطوة 3 – استغلال CSRF معروضًا في المتصفح

    الخطوة 4 – حذف الفاكس الافتراضي من لوحة الإدارة


سيناريو الهجوم

يستضيف المهاجم ملف HTML الخبيث على خادم خارجي أو يضمّنه في بريد إلكتروني. عندما يفتح مسؤول Issabel PBX مصادَق هذه الصفحة في نفس جلسة المتصفح، يرسل المتصفح تلقائيًا طلب POST المزوَّر — بما في ذلك ملف تعريف ارتباط الجلسة الصالح — إلى خادم Issabel. يعالج الخادم الطلب على أنه شرعي، ويحذف سجل الفاكس الافتراضي المستهدف. لا تتلقى الضحية أي تحذير وقد لا تلاحظ الحذف حتى تفحص قائمة الفاكس يدويًا.


المعالجة

لمعالجة هذه الثغرة، يجب على المورد تنفيذ أحد الإجراءات التخفيفية التالية أو أكثر:

  1. رموز مكافحة CSRF: تضمين رمز فريد وغير متوقع خاص بكل جلسة في جميع النماذج التي تغيّر الحالة، والتحقق منه على جانب الخادم قبل معالجة الطلب.
  2. خاصية SameSite لملفات تعريف الارتباط: ضبط ملف تعريف ارتباط الجلسة باستخدام SameSite=Strict أو SameSite=Lax لمنع المتصفح من إرساله مع الطلبات عبر المواقع.
  3. ترويسات طلب مخصصة: طلب ترويسة HTTP مخصصة (مثل X-Requested-With: XMLHttpRequest) لجميع العمليات الحساسة، والتحقق منها على جانب الخادم.
  4. إعادة المصادقة للعمليات التدميرية: مطالبة المستخدمين بإعادة إدخال كلمة المرور أو تأكيد هويتهم قبل تنفيذ عمليات لا رجعة فيها مثل الحذف.

المراجع

  • NVD – CVE-2023-37598
  • OWASP – تزوير الطلبات عبر المواقع (CSRF)
  • مستودع Issabel PBX على GitHub
  • الموقع الرسمي لـ Issabel
تنزيل الأداة