
Issabel-pbx الإصدار 4.0.0-6 يحتوي على ثغرة في التحكم المكسور بالوصول (Broken Access Control) تظهر كقائمة أدلة (Directory Listing) غير مصادق عليها على واجهة الويب.
يحتوي issabel-pbx الإصدار 4.0.0-6 على ثغرة التحكم في الوصول المكسور التي تظهر كـ قائمة دليل غير مصادق عليها في واجهة الويب. يمكن لأي مهاجم بعيد غير مصادق تصفح دليل modules الخاص بالتطبيق والوصول مباشرة إلى ملفات المصدر الحساسة وملفات التكوين والمنطق الداخلي للتطبيق دون أي اعتمادات أو تفويض.
تم اكتشاف هذه الثغرة والإفصاح عنها بشكل مسؤول بواسطة Sahil Ojha في 10 يوليو 2023 وتم تعيينها CVE-2023-37599 من قبل برنامج CVE.
| الحقل | القيمة |
|---|---|
| معرّف CVE | CVE-2023-37599 |
| CWE | CWE-548 – كشف المعلومات عبر قائمة الدليل |
| نوع الثغرة | التحكم في الوصول المكسور / كشف المعلومات |
| المنتج المتأثر | issabel-pbx |
| الإصدار المتأثر | 4.0.0-6 |
| تاريخ الاكتشاف | 10 يوليو 2023 |
| الباحث | Sahil Ojha |
| البائع | Issabel |
| الكود المصدري | IssabelFoundation/issabelPBX |
| تم الاختبار على | Windows |
Issabel هو نظام اتصالات موحّد مفتوح المصدر مبني على Asterisk PBX. يتم تقديم واجهة الإدارة عبر الويب بواسطة حزمة issabel-pbx. في الإصدار 4.0.0-6، تم تكوين خادم الويب بشكل خاطئ يسمح بـ قائمة الدليل على المسار /modules. نظرًا لعدم فرض أي تحكم في الوصول أو فحص مصادقة على هذا المسار، يمكن لمهاجم غير مصادق:
هذا ينتهك مبدأ الامتياز الأقل ويشكل ضعف التحكم في الوصول المكسور كما هو معرّف في OWASP Top 10 (A01:2021).
حدد عنوان IP أو اسم المضيف لنسخة Issabel PBX التي تعمل بـ issabel-pbx 4.0.0-6.
افتح متصفحًا (لا حاجة لتسجيل الدخول أو أدوات خاصة) وانتقل إلى:
https://<ISSABEL_IP>/modules/
يستجيب الخادم بقائمة دليل كاملة لمجلد modules، مما يكشف جميع أدلة وملفات الوحدات المثبتة.

انتقل إلى أي دليل فرعي لتعداد المزيد من الملفات والمجلدات داخل كل وحدة.

افتح ملفات PHP الفردية أو ملفات التكوين مباشرة في المتصفح لقراءة الكود المصدري للتطبيق.

تابع التنقل للوصول إلى ملفات حساسة إضافية، مثل البرامج النصية التي تتعامل مع توجيه المكالمات أو إدارة المستخدمين أو تكوين النظام.

ينبع الثغرة من تكوين Apache (أو خادم الويب المكافئ) الذي يقدّم جذر Issabel على الويب دون تعطيل توجيه Options Indexes لدليل /modules. عندما يكون Options Indexes مفعّلاً ولا يوجد ملف index.php / index.html في الدليل، يقوم خادم الويب تلقائيًا بإنشاء وعرض صفحة قائمة دليل قابلة للتصفح.
يجب على البائعين والمسؤولين تطبيق واحد أو أكثر من الإجراءات التالية:
تعطيل قائمة الدليل في تكوين خادم الويب. بالنسبة لـ Apache، تأكد من تعيين ما يلي لدليل الوحدات (أو بشكل عام):
<Directory /var/www/html/modules>
Options -Indexes
</Directory>
تقييد الوصول إلى المسار /modules بحيث لا يمكن الوصول إليه إلا من localhost أو شبكات الإدارة الموثوقة:
<Directory /var/www/html/modules>
Require ip 127.0.0.1
</Directory>
تطبيق المصادقة على جميع المسارات ضمن جذر الويب غير المخصصة للجمهور عمدًا.
التحديث إلى إصدار مصحح من issabel-pbx بمجرد إصدار البائع للإصلاح.
يتم توفير هذه المعلومات لأغراض تعليمية وبحثية فقط. المؤلف غير مسؤول عن أي إساءة استخدام لهذه المعلومات. احرص دائمًا على الحصول على إذن كتابي مناسب قبل اختبار أي نظام بحثًا عن الثغرات.
تم الاكتشاف والإفصاح بواسطة Sahil Ojha