
Issabel-pbx v 4.0.0-6 contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) en su funcionalidad de gestión de grupos de usuarios.
Aviso: Este repositorio está destinado únicamente a fines educativos y de investigación de seguridad autorizada. No use este exploit contra ningún sistema que no posea o para el cual no tenga permiso explícito por escrito para realizar pruebas.
issabel-pbx es una plataforma de comunicaciones unificadas (PBX) de código abierto ampliamente utilizada que proporciona servicios VoIP, gestión de telefonía y administración basada en web. La versión 4.0.0-6 de issabel-pbx contiene una vulnerabilidad de Falsificación de Petición en Sitios Cruzados (CSRF) en su funcionalidad de gestión de grupos de usuarios.
Un atacante remoto no autenticado puede crear una página HTML maliciosa que, cuando es visitada por un administrador autenticado, emite silenciosamente una solicitud HTTP POST falsificada para eliminar cualquier grupo de usuarios. Debido a que la aplicación no valida el origen de las solicitudes de cambio de estado con tokens CSRF ni con políticas de cookies SameSite, el navegador incluye automáticamente la cookie de sesión del administrador, lo que provoca que la eliminación se realice sin el conocimiento ni consentimiento de la víctima.
| Campo | Valor |
|---|---|
| ID CVE | CVE-2023-37597 |
| Vulnerabilidad | Falsificación de Petición en Sitios Cruzados (CSRF) |
| CWE | CWE-352 — Falsificación de Petición en Sitios Cruzados (CSRF) |
| Gravedad | Media |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
| Versión Afectada | issabel-pbx 4.0.0-6 |
| Divulgado | 10 de julio de 2023 |
| Investigador | Sahil Ojha |
| Campo | Valor |
|---|---|
| Nombre del Producto | issabel-pbx |
| Versión | 4.0.0-6 |
| Vendedor | Issabel Foundation |
| Página web del Vendedor | https://www.issabel.org/ |
| Código Fuente | https://github.com/IssabelFoundation/issabelPBX |
| Probado En | Windows (Burp Suite Community Edition) |
La Falsificación de Petición en Sitios Cruzados (CSRF) es un ataque que engaña al navegador de una víctima para que envíe una solicitud autenticada a una aplicación objetivo en nombre del atacante. El ataque tiene éxito cuando:
Origin/Referer, no hay atributo de cookie SameSite=Strict ni SameSite=Lax).El endpoint de eliminación de grupos de usuarios (/index.php?menu=grouplist) en issabel-pbx 4.0.0-6 procesa solicitudes HTTP POST que contienen únicamente la acción delete y un parámetro id_user. La aplicación no:
Origin o Referer.SameSite en las cookies de sesión.Como resultado, cualquier página web cargada en el navegador de la víctima puede enviar silenciosamente el formulario de eliminación utilizando la sesión existente de la víctima, ya que el navegador adjuntará automáticamente la cookie de sesión.
POST /index.php?menu=grouplist HTTP/1.1
Host: <IP de Issabel>
delete=Delete&id_user=<ID_DEL_GRUPO_DE_USUARIOS>
Advertencia: La siguiente PoC se proporciona estrictamente con fines educativos. Úsela solo en entornos de laboratorio o sistemas para los cuales tenga autorización explícita.
Paso 1 — Iniciar sesión en el panel de administración de Issabel
Navegue a la página de lista de grupos de usuarios e inicie sesión con credenciales de administrador.
https://{IP de Issabel}/index.php?menu=grouplist&action=view&id=11

Paso 2 — Capturar la solicitud de eliminación
Intente eliminar un grupo de usuarios mientras el tráfico se redirige a través de Burp Suite. Haga clic derecho en la solicitud POST capturada y seleccione Engagement Tools → Generate CSRF PoC para generar el esqueleto HTML del exploit.

Paso 3 — Alojar la página del exploit CSRF
Guarde el HTML generado como un archivo (consulte Código del Exploit PoC a continuación). Alójelo en un servidor controlado por el atacante, o envíelo directamente a la víctima.
Paso 4 — La víctima abre la página del exploit
Cuando el administrador autenticado abre o es redirigido a la URL del exploit, el formulario oculto se envía automáticamente (o la víctima hace clic en el botón de señuelo). El grupo de usuarios objetivo se elimina del panel de administración.

