Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-37191 — Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Issabel PBX versión 4.0.0-6. Esto permite a un atacante autenticado inyectar código JavaScript o HTML arbitrario a través de los campos de entrada Group y Description que se encuentran en System → Users → Groups. | Kitploit
Herramientas/GitHubGitHub/sahiloj/cve-2023-37191
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubsahiloj/cve-2023-37191

CVE-2023-37191

Ver Repositorio
111hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Issabel PBX versión 4.0.0-6. Esto permite a un atacante autenticado inyectar código JavaScript o HTML arbitrario a través de los campos de entrada Group y Description que se encuentran en System → Users → Groups.

Compartir

CVE-2023-37191 — Issabel PBX 4.0.0-6: Cross-Site Scripting Almacenado (XSS)

Resumen

CampoDetalles
CVE IDCVE-2023-37191
ProductoIssabel PBX (issabel-pbx)
Versión afectada4.0.0-6
Tipo de vulnerabilidadCross-Site Scripting Almacenado (XSS)
SeveridadMedia
Fecha de descubrimiento7 de julio de 2023
Descubierto porSahil Ojha
Página del proveedorhttps://www.issabel.org/
Código fuentehttps://github.com/IssabelFoundation/issabelPBX
Probado enWindows

Descripción

Existe una vulnerabilidad de Cross-Site Scripting Almacenado (XSS) en Issabel PBX versión 4.0.0-6. La aplicación no sanitiza ni codifica adecuadamente la entrada proporcionada por el usuario antes de almacenarla en la base de datos y, posteriormente, renderizarla en el navegador. Esto permite que un atacante autenticado inyecte código JavaScript o HTML arbitrario a través de los campos de entrada Group y Description que se encuentran en System → Users → Groups.

Una vez que el payload malicioso se guarda, queda almacenado de forma persistente en el servidor. Cada vez que cualquier usuario (incluidos los administradores) visita la página afectada, el script inyectado se ejecuta automáticamente en su sesión de navegador, sin que el atacante necesite realizar ninguna acción adicional. Esto es lo que distingue un XSS Almacenado (Persistente) de un XSS Reflejado; el impacto es más amplio y más peligroso porque el payload afecta a todos los visitantes de la página.

Detalles de la vulnerabilidad

  • Componente: módulo System → Users → Groups de la interfaz web de Issabel PBX
  • Parámetros vulnerables: Group (campo de nombre) y Description (campo de texto)
  • Vector de ataque: Red
  • Complejidad de ataque: Baja
  • Privilegios requeridos: Bajos (usuario autenticado)
  • Interacción del usuario: Requerida (la víctima debe visitar la página inyectada)
  • Alcance: Cambiado (el script se ejecuta en el contexto del navegador de la víctima)

Impacto

Una explotación exitosa de esta vulnerabilidad puede permitir a un atacante:

  • Secuestro de sesión: Robar cookies de sesión autenticadas, lo que permite tomar el control de la cuenta sin conocer la contraseña del usuario.
  • Recolección de credenciales: Inyectar formularios de inicio de sesión falsos o redirigir a los usuarios a páginas de phishing para capturar credenciales.
  • Defacement persistente: Alterar permanentemente la apariencia visual de la aplicación para todos los usuarios.
  • Redirección maliciosa: Redirigir silenciosamente a las víctimas a dominios controlados por el atacante que alojan malware o contenido de phishing.
  • Registro de teclas: Capturar las pulsaciones de teclado introducidas por las víctimas en la página afectada.
  • Acciones no autorizadas: Realizar acciones en nombre de la víctima (por ejemplo, crear cuentas de administrador backdoor, modificar la configuración del sistema) utilizando sus privilegios de sesión.

Debido a que el payload está almacenado en el servidor, todos los usuarios que visiten la página comprometida se ven afectados, lo que amplifica el daño en comparación con un ataque XSS reflejado.

Prueba de concepto (PoC)

Requisitos previos

  • Acceso a una instancia de Issabel PBX 4.0.0-6
  • Una cuenta con permiso para gestionar Usuarios/Grupos (por ejemplo, credenciales de administrador)

Pasos para reproducir

Paso 1: Inicie sesión en la interfaz web de Issabel PBX con credenciales de administrador.

Paso 2: Navegue hasta System → Users → Groups. En los campos de entrada Group y/o Description, introduzca el siguiente payload XSS:

root@kitploit:~
"><script>alert(1)</script>

Los campos deberían verse de forma similar a la siguiente captura de pantalla:

Payload inyectado en los campos Group y Description

Paso 3: Haga clic en Guardar. El payload queda ahora almacenado de forma persistente en la base de datos de la aplicación.

Paso 4: Vuelva a la página System → Users → Groups (o haga que cualquier otro usuario la visite). El script inyectado se ejecuta automáticamente en el navegador, como se muestra a continuación:

Payload XSS ejecutándose en el navegador


Remediación

Para mitigar esta vulnerabilidad, el equipo de desarrollo de Issabel PBX debería aplicar las siguientes correcciones:

  1. Validación de entrada: Validar estrictamente todas las entradas proporcionadas por el usuario en el servidor. Rechazar o sanitizar los valores que contengan caracteres especiales HTML (<, >, ", ', &) en campos que no requieran formato HTML.

  2. Codificación de salida: Al renderizar los datos almacenados de vuelta en el navegador, aplicar una codificación de salida según el contexto (por ejemplo, codificación de entidades HTML) para neutralizar cualquier marcado inyectado. Dado que Issabel PBX está basado en PHP, utilice las funciones integradas htmlspecialchars() o htmlentities() de PHP en lugar de filtros personalizados.

  3. Política de Seguridad del Contenido (CSP): Implementar una cabecera HTTP de Política de Seguridad del Contenido estricta para limitar las fuentes desde las que se pueden ejecutar scripts. Una CSP correctamente configurada puede evitar que los scripts inyectados se ejecuten incluso si se omite la sanitización de entradas.

  4. Auditorías de seguridad periódicas: Realizar revisiones de código y pruebas de penetración periódicas para identificar y corregir vulnerabilidades de inyección en toda la aplicación.


Referencias

  • NVD — CVE-2023-37191
  • OWASP — Cross Site Scripting (XSS)
  • OWASP — Hoja de referencia para la prevención de XSS
  • Issabel Foundation — issabelPBX en GitHub

Descargo de responsabilidad

Esta información se proporciona únicamente con fines educativos y de investigación. El autor no es responsable del mal uso de esta información. Obtenga siempre la autorización escrita adecuada antes de probar vulnerabilidades en cualquier sistema que no sea de su propiedad.

Descargar herramienta