
Issabel-pbx versión 4.0.0-6 contiene una vulnerabilidad de Control de Acceso Roto que se manifiesta como una Lista de Directorios no autenticada en la interfaz web.
issabel-pbx versión 4.0.0-6 contiene una vulnerabilidad de Control de acceso roto que se manifiesta como un Listado de directorios no autenticado en la interfaz web. Cualquier atacante remoto no autenticado puede navegar por el directorio modules de la aplicación y acceder directamente a archivos fuente sensibles, archivos de configuración y lógica interna de la aplicación sin credenciales ni autorización.
Esta vulnerabilidad fue descubierta y divulgada de manera responsable por Sahil Ojha el 10 de julio de 2023 y ha sido asignada como CVE-2023-37599 por el Programa CVE.
| Campo | Valor |
|---|---|
| CVE ID | CVE-2023-37599 |
| CWE | CWE-548 – Exposición de Información a través de Listado de Directorios |
| Tipo de Vulnerabilidad | Control de Acceso Roto / Divulgación de Información |
| Producto Afectado | issabel-pbx |
| Versión Afectada | 4.0.0-6 |
| Fecha de Descubrimiento | 10 de julio de 2023 |
| Investigador | Sahil Ojha |
| Proveedor | Issabel |
| Código Fuente | IssabelFoundation/issabelPBX |
| Probado en | Windows |
Issabel es una plataforma de comunicaciones unificadas de código abierto construida sobre Asterisk PBX. Su interfaz de administración web es servida por el paquete issabel-pbx. En la versión 4.0.0-6, el servidor web está mal configurado para permitir el listado de directorios en la ruta /modules. Debido a que no se aplica ningún control de acceso o verificación de autenticación en esta ruta, un atacante no autenticado puede:
Esto viola el principio de privilegio mínimo y constituye una debilidad de Control de Acceso Roto según lo define el OWASP Top 10 (A01:2021).
Identifique la dirección IP o el nombre de host de una instancia de Issabel PBX que ejecute issabel-pbx 4.0.0-6.
Abra un navegador (no se requiere inicio de sesión ni herramientas especiales) y navegue a:
https://<ISSABEL_IP>/modules/
El servidor responde con un listado completo de directorios de la carpeta modules, exponiendo todos los directorios y archivos de módulos instalados.

Navegue a cualquier subdirectorio para enumerar más archivos y carpetas dentro de cada módulo.

Abra archivos PHP o de configuración individuales directamente en el navegador para leer el código fuente de la aplicación.

Continúe la navegación para acceder a archivos sensibles adicionales, como scripts que gestionan el enrutamiento de llamadas, la gestión de usuarios o la configuración del sistema.

La vulnerabilidad se origina en la configuración del servidor web Apache (o equivalente) que sirve la raíz web de Issabel sin deshabilitar la directiva Options Indexes para el directorio /modules. Cuando Options Indexes está habilitado y no hay un archivo index.php / index.html en un directorio, el servidor web genera y sirve automáticamente una página de listado de directorios navegable.
Los proveedores y administradores deben aplicar una o más de las siguientes mitigaciones:
Deshabilitar el listado de directorios en la configuración del servidor web. Para Apache, asegúrese de que se establezca lo siguiente para el directorio de módulos (o globalmente):
<Directory /var/www/html/modules>
Options -Indexes
</Directory>
Restringir el acceso a la ruta /modules para que solo sea accesible desde localhost o redes de administración de confianza:
<Directory /var/www/html/modules>
Require ip 127.0.0.1
</Directory>
Aplicar autenticación a todas las rutas bajo la raíz web que no sean intencionadamente públicas.
Actualizar a una versión parcheada de issabel-pbx una vez que el proveedor publique una corrección.
Esta información se proporciona solo con fines educativos y de investigación. El autor no se hace responsable por el mal uso de esta información. Siempre obtenga la autorización escrita adecuada antes de probar cualquier sistema en busca de vulnerabilidades.
Descubierta y divulgada por Sahil Ojha