Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-37191 — Une vulnérabilité de type Cross-Site Scripting (XSS) stocké existe dans Issabel PBX version 4.0.0-6. Cela permet à un attaquant authentifié d'injecter du code JavaScript ou HTML arbitraire via les champs de saisie Groupe et Description trouvés sous Système → Utilisateurs → Groupes. | Kitploit
Outils/GitHubGitHub/sahiloj/cve-2023-37191
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubsahiloj/cve-2023-37191

CVE-2023-37191

Voir le dépôt
111il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Une vulnérabilité de type Cross-Site Scripting (XSS) stocké existe dans Issabel PBX version 4.0.0-6. Cela permet à un attaquant authentifié d'injecter du code JavaScript ou HTML arbitraire via les champs de saisie Groupe et Description trouvés sous Système → Utilisateurs → Groupes.

Partager

CVE-2023-37191 — Issabel PBX 4.0.0-6 : Cross-Site Scripting (XSS) stocké

Aperçu

ChampDétails
Identifiant CVECVE-2023-37191
ProduitIssabel PBX (issabel-pbx)
Version affectée4.0.0-6
Type de vulnérabilitéCross-Site Scripting (XSS) stocké
SévéritéMoyenne
Date de découverte7 juillet 2023
Découvert parSahil Ojha
Site du vendeurhttps://www.issabel.org/
Code sourcehttps://github.com/IssabelFoundation/issabelPBX
Testé surWindows

Description

Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans Issabel PBX version 4.0.0-6. L’application ne parvient pas à nettoyer ou encoder correctement les entrées fournies par l’utilisateur avant de les stocker dans la base de données puis de les afficher dans le navigateur. Cela permet à un attaquant authentifié d’injecter du code JavaScript ou HTML arbitraire via les champs de saisie Groupe et Description situés dans Système → Utilisateurs → Groupes.

Une fois la charge malveillante enregistrée, elle est stockée de manière persistante sur le serveur. Chaque fois qu’un utilisateur (y compris les administrateurs) visite la page concernée, le script injecté s’exécute automatiquement dans sa session navigateur — sans aucune action supplémentaire de la part de l’attaquant. C’est ce qui distingue un XSS stocké (persistant) d’un XSS réfléchi ; l’impact est plus large et plus dangereux car la charge malveillante affecte tous les visiteurs de la page.


Détails de la vulnérabilité

  • Composant : Module Système → Utilisateurs → Groupes de l’interface web d’Issabel PBX
  • Paramètres vulnérables : Groupe (champ nom) et Description (champ texte)
  • Vecteur d’attaque : Réseau
  • Complexité de l’attaque : Faible
  • Privilèges requis : Faible (utilisateur authentifié)
  • Interaction de l’utilisateur : Requise (la victime doit visiter la page injectée)
  • Périmètre : Modifié (le script s’exécute dans le contexte du navigateur de la victime)

Impact

Une exploitation réussie de cette vulnérabilité peut permettre à un attaquant de :

  • Détournement de session : Voler les cookies de session authentifiés, permettant une prise de contrôle du compte sans connaître le mot de passe de l’utilisateur.
  • Collecte d’identifiants : Injecter de faux formulaires de connexion ou rediriger les utilisateurs vers des pages de phishing pour capturer leurs identifiants.
  • Défiguration persistante : Modifier de façon permanente l’apparence visuelle de l’application pour tous les utilisateurs.
  • Redirection malveillante : Rediriger silencieusement les victimes vers des domaines contrôlés par l’attaquant hébergeant des contenus malveillants ou de phishing.
  • Enregistrement de frappes : Capturer les frappes saisies par les victimes sur la page affectée.
  • Actions non autorisées : Effectuer des actions au nom de la victime (par exemple, créer des comptes administrateur backdoor, modifier la configuration du système) en utilisant ses privilèges de session.

Parce que la charge malveillante est stockée sur le serveur, chaque utilisateur qui visite la page compromise est affecté — amplifiant les dégâts par rapport à une attaque XSS réfléchie.


Preuve de concept (PoC)

Prérequis

  • Accès à une instance d’Issabel PBX 4.0.0-6
  • Un compte disposant des autorisations pour gérer les utilisateurs/groupes (par exemple, identifiants d’administrateur)

Étapes pour reproduire

Étape 1 : Connectez-vous à l’interface web d’Issabel PBX en utilisant des identifiants d’administrateur.

Étape 2 : Naviguez jusqu’à Système → Utilisateurs → Groupes. Dans les champs de saisie Groupe et/ou Description, entrez la charge malveillante XSS suivante :

root@kitploit:~
"><script>alert(1)</script>

Les champs devraient ressembler à la capture d’écran ci-dessous :

Charge malveillante injectée dans les champs Groupe et Description

Étape 3 : Cliquez sur Enregistrer. La charge malveillante est désormais stockée de manière persistante dans la base de données de l’application.

Étape 4 : Revenez à la page Système → Utilisateurs → Groupes (ou demandez à un autre utilisateur de la visiter). Le script injecté s’exécute automatiquement dans le navigateur, comme illustré ci-dessous :

Exécution de la charge malveillante XSS dans le navigateur


Correction

Pour atténuer cette vulnérabilité, l’équipe de développement d’Issabel PBX devrait appliquer les correctifs suivants :

  1. Validation des entrées : Valider strictement toutes les entrées utilisateur côté serveur. Rejeter ou nettoyer les valeurs contenant des caractères HTML spéciaux (<, >, ", ', &) dans les champs qui n’ont pas besoin de formatage HTML.

  2. Encodage de la sortie : Lors de l’affichage des données stockées dans le navigateur, appliquer un encodage de sortie contextuel (par exemple, encodage d’entités HTML) pour neutraliser tout balisage injecté. Comme Issabel PBX est basé sur PHP, utiliser les fonctions PHP intégrées htmlspecialchars() ou htmlentities() plutôt qu’un filtrage personnalisé.

  3. Politique de sécurité du contenu (CSP) : Mettre en place un en-tête HTTP Content Security Policy strict pour limiter les sources à partir desquelles les scripts peuvent être exécutés. Une CSP correctement configurée peut empêcher l’exécution de scripts injectés même si le nettoyage des entrées est contourné.

  4. Audits de sécurité réguliers : Effectuer des revues de code et des tests d’intrusion périodiques pour identifier et corriger les vulnérabilités d’injection dans l’ensemble de l’application.


Références

  • NVD — CVE-2023-37191
  • OWASP — Cross Site Scripting (XSS)
  • OWASP — XSS Prevention Cheat Sheet
  • Issabel Foundation — issabelPBX sur GitHub

Avertissement

Ces informations sont fournies à des fins éducatives et de recherche uniquement. L’auteur n’est pas responsable de toute utilisation abusive de ces informations. Obtenez toujours une autorisation écrite appropriée avant de tester des vulnérabilités sur un système qui ne vous appartient pas.

Télécharger l’outil