Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-37191 — Issabel PBX संस्करण 4.0.0-6 में एक Stored Cross-Site Scripting (XSS) भेद्यता मौजूद है। यह एक प्रमाणित हमलावर को System → Users → Groups के अंतर्गत पाए जाने वाले Group और Description इनपुट फ़ील्ड के माध्यम से मनमाना JavaScript या HTML कोड इंजेक्ट करने की अनुमति देता है। | Kitploit
उपकरण/GitHubGitHub/sahiloj/cve-2023-37191
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubsahiloj/cve-2023-37191

CVE-2023-37191

Issabel PBX संस्करण 4.0.0-6 में एक Stored Cross-Site Scripting (XSS) भेद्यता मौजूद है। यह एक प्रमाणित हमलावर को System → Users → Groups के अंतर्गत पाए जाने वाले Group और Description इनपुट फ़ील्ड के माध्यम से मनमाना JavaScript या HTML कोड इंजेक्ट करने की अनुमति देता है।

रिपॉजिटरी देखें
1116 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-37191 — Issabel PBX 4.0.0-6: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)

अवलोकन

फ़ील्डविवरण
CVE IDCVE-2023-37191
उत्पादIssabel PBX (issabel-pbx)
प्रभावित संस्करण4.0.0-6
भेद्यता प्रकारसंग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
गंभीरतामध्यम
खोज तिथि7 जुलाई 2023
खोजकर्ताSahil Ojha
विक्रेता होमपेजhttps://www.issabel.org/
स्रोत कोडhttps://github.com/IssabelFoundation/issabelPBX
परीक्षण किया गयाWindows

विवरण

Issabel PBX संस्करण 4.0.0-6 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। एप्लिकेशन उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को डेटाबेस में संग्रहीत करने और बाद में ब्राउज़र में प्रस्तुत करने से पहले उचित रूप से सैनिटाइज़ या एनकोड करने में विफल रहता है। यह एक प्रमाणित हमलावर को System → Users → Groups के अंतर्गत पाए जाने वाले Group और Description इनपुट फ़ील्ड के माध्यम से मनमाना JavaScript या HTML कोड इंजेक्ट करने की अनुमति देता है।

दुर्भावनापूर्ण पेलोड सहेजे जाने के बाद, यह सर्वर पर स्थायी रूप से संग्रहीत हो जाता है। जब भी कोई भी उपयोगकर्ता (प्रशासकों सहित) प्रभावित पृष्ठ पर जाता है, इंजेक्ट किया गया स्क्रिप्ट उनके ब्राउज़र सत्र में स्वचालित रूप से निष्पादित होता है — हमलावर की ओर से किसी और कार्रवाई की आवश्यकता नहीं होती। यही एक संग्रहीत (स्थायी) XSS को Reflected XSS से अलग करता है; प्रभाव व्यापक और अधिक खतरनाक होता है क्योंकि पेलोड पृष्ठ के सभी आगंतुकों को प्रभावित करता है।


भेद्यता विवरण

  • घटक: Issabel PBX वेब इंटरफ़ेस का System → Users → Groups मॉड्यूल
  • संवेदनशील पैरामीटर: Group (नाम फ़ील्ड) और Description (टेक्स्ट फ़ील्ड)
  • हमला वेक्टर: नेटवर्क
  • हमले की जटिलता: कम
  • आवश्यक विशेषाधिकार: कम (प्रमाणित उपयोगकर्ता)
  • उपयोगकर्ता सहभागिता: आवश्यक (पीड़ित को इंजेक्ट किए गए पृष्ठ पर जाना होगा)
  • दायरा: परिवर्तित (स्क्रिप्ट पीड़ित के ब्राउज़र संदर्भ में निष्पादित होती है)

प्रभाव

इस भेद्यता का सफल शोषण एक हमलावर को निम्नलिखित की अनुमति दे सकता है:

  • सत्र अपहरण: प्रमाणित सत्र कुकीज़ चुराना, जिससे उपयोगकर्ता का पासवर्ड जाने बिना खाता अपने कब्ज़े में लिया जा सकता है।
  • क्रेडेंशियल चोरी: क्रेडेंशियल कैप्चर करने के लिए नकली लॉगिन फ़ॉर्म इंजेक्ट करना या उपयोगकर्ताओं को फ़िशिंग पृष्ठों पर पुनर्निर्देशित करना।
  • स्थायी विरूपण: सभी उपयोगकर्ताओं के लिए एप्लिकेशन के दृश्य स्वरूप को स्थायी रूप से बदलना।
  • दुर्भावनापूर्ण पुनर्निर्देशन: पीड़ितों को चुपचाप हमलावर-नियंत्रित डोमेन पर पुनर्निर्देशित करना जो मैलवेयर या फ़िशिंग सामग्री होस्ट करते हैं।
  • कीलॉगिंग: प्रभावित पृष्ठ पर पीड़ितों द्वारा दर्ज की गई कीस्ट्रोक्स को कैप्चर करना।
  • अनधिकृत कार्य: पीड़ित की सत्र विशेषाधिकारों का उपयोग करके उसकी ओर से कार्य करना (जैसे, बैकडोर व्यवस्थापक खाते बनाना, सिस्टम कॉन्फ़िगरेशन संशोधित करना)।

चूंकि पेलोड सर्वर पर संग्रहीत होता है, समझौता किए गए पृष्ठ पर आने वाला प्रत्येक उपयोगकर्ता प्रभावित होता है — जो एक reflected XSS हमले की तुलना में नुकसान को बढ़ा देता है।


प्रूफ ऑफ कॉन्सेप्ट (PoC)

आवश्यक शर्तें

  • Issabel PBX 4.0.0-6 इंस्टेंस तक पहुंच
  • Users/Groups प्रबंधित करने की अनुमति वाला एक खाता (जैसे, व्यवस्थापक क्रेडेंशियल)

पुनरुत्पादन के चरण

चरण 1: व्यवस्थापक क्रेडेंशियल का उपयोग करके Issabel PBX वेब इंटरफ़ेस में लॉग इन करें।

चरण 2: System → Users → Groups पर नेविगेट करें। Group और/या Description इनपुट फ़ील्ड में, निम्नलिखित XSS पेलोड दर्ज करें:

root@kitploit:~
"><script>alert(1)</script>

फ़ील्ड नीचे दिए गए स्क्रीनशॉट के समान दिखने चाहिए:

Group और Description फ़ील्ड में इंजेक्ट किया गया पेलोड

चरण 3: Save पर क्लिक करें। पेलोड अब एप्लिकेशन के डेटाबेस में स्थायी रूप से संग्रहीत हो जाता है।

चरण 4: वापस System → Users → Groups पृष्ठ पर जाएं (या किसी अन्य उपयोगकर्ता से इसे खुलवाएं)। इंजेक्ट किया गया स्क्रिप्ट ब्राउज़र में स्वचालित रूप से निष्पादित होता है, जैसा कि नीचे दिखाया गया है:

ब्राउज़र में निष्पादित होता XSS पेलोड


निवारण

इस भेद्यता को कम करने के लिए, Issabel PBX विकास टीम को निम्नलिखित सुधार लागू करने चाहिए:

  1. इनपुट सत्यापन: सर्वर-साइड पर उपयोगकर्ता द्वारा प्रदान किए गए सभी इनपुट को सख्ती से सत्यापित करें। उन फ़ील्ड में जिन्हें HTML फ़ॉर्मेटिंग की आवश्यकता नहीं है, HTML विशेष वर्णों (<, >, ", ', &) वाले मानों को अस्वीकार या सैनिटाइज़ करें।

  2. आउटपुट एन्कोडिंग: संग्रहीत डेटा को ब्राउज़र में वापस प्रस्तुत करते समय, किसी भी इंजेक्ट किए गए मार्कअप को बेअसर करने के लिए संदर्भ-जागरूक आउटपुट एन्कोडिंग (जैसे, HTML एंटिटी एन्कोडिंग) लागू करें। चूंकि Issabel PBX PHP-आधारित है, कस्टम फ़िल्टरिंग के बजाय PHP के अंतर्निहित htmlspecialchars() या htmlentities() फ़ंक्शन का उपयोग करें।

  3. सामग्री सुरक्षा नीति (CSP): उन स्रोतों को सीमित करने के लिए एक सख्त Content Security Policy HTTP हेडर लागू करें जिनसे स्क्रिप्ट निष्पादित की जा सकती हैं। एक सही ढंग से कॉन्फ़िगर की गई CSP, इनपुट सैनिटाइज़ेशन को बायपास किए जाने पर भी इंजेक्टेड स्क्रिप्ट को चलने से रोक सकती है।

  4. नियमित सुरक्षा ऑडिट: पूरे एप्लिकेशन में इंजेक्शन भेद्यताओं की पहचान करने और उन्हें दूर करने के लिए समय-समय पर कोड समीक्षा और पैठ परीक्षण करें।


संदर्भ

  • NVD — CVE-2023-37191
  • OWASP — Cross Site Scripting (XSS)
  • OWASP — XSS Prevention Cheat Sheet
  • Issabel Foundation — issabelPBX on GitHub

अस्वीकरण

यह जानकारी केवल शैक्षिक और शोध उद्देश्यों के लिए प्रदान की गई है। लेखक इस जानकारी के किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं है। किसी भी ऐसी प्रणाली पर भेद्यता का परीक्षण करने से पहले हमेशा उचित लिखित प्राधिकरण प्राप्त करें जो आपके स्वामित्व में नहीं है।

टूल डाउनलोड करें