Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-37599 — Issabel-pbx الإصدار 4.0.0-6 يحتوي على ثغرة في التحكم المكسور بالوصول (Broken Access Control) تظهر كقائمة أدلة (Directory Listing) غير مصادق عليها على واجهة الويب. | Kitploit
أدوات/GitHubGitHub/sahiloj/cve-2023-37599
تحليل الثغرات الأمنيةجمع المعلوماتأمن الويبالأوراق والأبحاثسوء التكوينالتعلم والتعليم
GitHubsahiloj/cve-2023-37599

CVE-2023-37599

Issabel-pbx الإصدار 4.0.0-6 يحتوي على ثغرة في التحكم المكسور بالوصول (Broken Access Control) تظهر كقائمة أدلة (Directory Listing) غير مصادق عليها على واجهة الويب.

عرض المستودع
211منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-37599 — issabel-pbx 4.0.0-6: قائمة الدليل (التحكم في الوصول المكسور)

CVE Severity Type Version


نظرة عامة

يحتوي issabel-pbx الإصدار 4.0.0-6 على ثغرة التحكم في الوصول المكسور التي تظهر كـ قائمة دليل غير مصادق عليها في واجهة الويب. يمكن لأي مهاجم بعيد غير مصادق تصفح دليل modules الخاص بالتطبيق والوصول مباشرة إلى ملفات المصدر الحساسة وملفات التكوين والمنطق الداخلي للتطبيق دون أي اعتمادات أو تفويض.

تم اكتشاف هذه الثغرة والإفصاح عنها بشكل مسؤول بواسطة Sahil Ojha في 10 يوليو 2023 وتم تعيينها CVE-2023-37599 من قبل برنامج CVE.


تفاصيل الثغرة

الحقلالقيمة
معرّف CVECVE-2023-37599
CWECWE-548 – كشف المعلومات عبر قائمة الدليل
نوع الثغرةالتحكم في الوصول المكسور / كشف المعلومات
المنتج المتأثرissabel-pbx
الإصدار المتأثر4.0.0-6
تاريخ الاكتشاف10 يوليو 2023
الباحثSahil Ojha
البائعIssabel
الكود المصدريIssabelFoundation/issabelPBX
تم الاختبار علىWindows

الوصف

Issabel هو نظام اتصالات موحّد مفتوح المصدر مبني على Asterisk PBX. يتم تقديم واجهة الإدارة عبر الويب بواسطة حزمة issabel-pbx. في الإصدار 4.0.0-6، تم تكوين خادم الويب بشكل خاطئ يسمح بـ قائمة الدليل على المسار /modules. نظرًا لعدم فرض أي تحكم في الوصول أو فحص مصادقة على هذا المسار، يمكن لمهاجم غير مصادق:

  • تصفح شجرة الدليل لجميع الوحدات المثبتة.
  • قراءة ملفات PHP المصدرية وملفات التكوين والبرامج النصية المساعدة مباشرة.
  • تعداد أسماء الوحدات ونقاط نهاية API الداخلية ومنطق التطبيق.
  • استخدام المعلومات المكشوفة لصياغة هجمات مستهدفة إضافية (مثل تضمين الملفات المحلية، تنفيذ التعليمات البرمجية عن بُعد، جمع بيانات الاعتماد).

هذا ينتهك مبدأ الامتياز الأقل ويشكل ضعف التحكم في الوصول المكسور كما هو معرّف في OWASP Top 10 (A01:2021).


الأثر

  • السرية — عالية. يتم كشف الكود المصدري الحساس للتطبيق والتكوين الداخلي ومنطق الوحدات للإنترنت دون مصادقة.
  • السلامة — متوسطة. يمكن استخدام المعلومات التي يتم الحصول عليها من تصفح الدليل لتحديد أسطح هجوم إضافية.
  • التوفر — منخفض. الثغرة نفسها لا تعطل التوفر مباشرة، لكن المعلومات المجمّعة قد تسهّل هجمات حجب الخدمة.

خطوات إعادة الإنتاج

  1. حدد عنوان IP أو اسم المضيف لنسخة Issabel PBX التي تعمل بـ issabel-pbx 4.0.0-6.

  2. افتح متصفحًا (لا حاجة لتسجيل الدخول أو أدوات خاصة) وانتقل إلى:

    root@kitploit:~
    https://<ISSABEL_IP>/modules/
    
  3. يستجيب الخادم بقائمة دليل كاملة لمجلد modules، مما يكشف جميع أدلة وملفات الوحدات المثبتة.

    قائمة الدليل للمسار /modules المكشوفة دون مصادقة


  4. انتقل إلى أي دليل فرعي لتعداد المزيد من الملفات والمجلدات داخل كل وحدة.

    تصفح دليل فرعي لوحدة


  5. افتح ملفات PHP الفردية أو ملفات التكوين مباشرة في المتصفح لقراءة الكود المصدري للتطبيق.

    قراءة ملف PHP مصدري مباشرة من المتصفح


  6. تابع التنقل للوصول إلى ملفات حساسة إضافية، مثل البرامج النصية التي تتعامل مع توجيه المكالمات أو إدارة المستخدمين أو تكوين النظام.

    كشف ملفات إضافية داخل وحدة


السبب الجذري

ينبع الثغرة من تكوين Apache (أو خادم الويب المكافئ) الذي يقدّم جذر Issabel على الويب دون تعطيل توجيه Options Indexes لدليل /modules. عندما يكون Options Indexes مفعّلاً ولا يوجد ملف index.php / index.html في الدليل، يقوم خادم الويب تلقائيًا بإنشاء وعرض صفحة قائمة دليل قابلة للتصفح.


المعالجة

يجب على البائعين والمسؤولين تطبيق واحد أو أكثر من الإجراءات التالية:

  1. تعطيل قائمة الدليل في تكوين خادم الويب. بالنسبة لـ Apache، تأكد من تعيين ما يلي لدليل الوحدات (أو بشكل عام):

    root@kitploit:~
    <Directory /var/www/html/modules>
        Options -Indexes
    </Directory>
    
  2. تقييد الوصول إلى المسار /modules بحيث لا يمكن الوصول إليه إلا من localhost أو شبكات الإدارة الموثوقة:

    root@kitploit:~
    <Directory /var/www/html/modules>
        Require ip 127.0.0.1
    </Directory>
    
  3. تطبيق المصادقة على جميع المسارات ضمن جذر الويب غير المخصصة للجمهور عمدًا.

  4. التحديث إلى إصدار مصحح من issabel-pbx بمجرد إصدار البائع للإصلاح.


المراجع

  • CVE-2023-37599 — NVD
  • CWE-548: كشف المعلومات عبر قائمة الدليل
  • OWASP Top 10: A01:2021 – التحكم في الوصول المكسور
  • الموقع الرسمي لـ Issabel
  • IssabelFoundation/issabelPBX على GitHub

إخلاء مسؤولية

يتم توفير هذه المعلومات لأغراض تعليمية وبحثية فقط. المؤلف غير مسؤول عن أي إساءة استخدام لهذه المعلومات. احرص دائمًا على الحصول على إذن كتابي مناسب قبل اختبار أي نظام بحثًا عن الثغرات.


تم الاكتشاف والإفصاح بواسطة Sahil Ojha

تنزيل الأداة