Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-37598 — Une vulnérabilité de type Cross-Site Request Forgery (CSRF) existe dans issabel-pbx v4.0.0-6 au sein de la fonctionnalité de gestion Virtual Fax. | Kitploit
Outils/GitHubGitHub/sahiloj/cve-2023-37598
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubsahiloj/cve-2023-37598

CVE-2023-37598

Une vulnérabilité de type Cross-Site Request Forgery (CSRF) existe dans issabel-pbx v4.0.0-6 au sein de la fonctionnalité de gestion Virtual Fax.

Voir le dépôt
111il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-37598 — issabel-pbx 4.0.0-6 : Contrefaçon de requête intersite (CSRF)

Aperçu

Identifiant CVE : CVE-2023-37598
Type de vulnérabilité : Contrefaçon de requête intersite (CSRF)
Produit concerné : issabel-pbx v4.0.0-6
Sévérité : Moyenne
Découverte par : Sahil Ojha
Date de divulgation : 10/07/2023
Page d'accueil du fournisseur : https://www.issabel.org/
Dépôt logiciel : https://github.com/IssabelFoundation/issabelPBX
Testé sur : Windows


Description

Une vulnérabilité de Contrefaçon de requête intersite (CSRF) existe dans issabel-pbx v4.0.0-6 au sein de la fonctionnalité de gestion de fax virtuels. L'application n'implémente pas de protection CSRF (par exemple, jetons anti-CSRF ou attributs de cookie SameSite) sur l'action de suppression des entrées de fax virtuels.

Cela permet à un attaquant distant non authentifié de créer une page HTML malveillante qui — lorsqu'elle est visitée par un administrateur ou un utilisateur authentifié — soumet silencieusement une requête HTTP falsifiée à l'application pour le compte de la victime. La requête falsifiée provoque la suppression des enregistrements de fax virtuels sans que la victime en ait connaissance ou y consente, entraînant une perte de données et une perturbation des services de fax.

Qu'est-ce que la CSRF ?

La Contrefaçon de requête intersite (CSRF) est une attaque qui incite le navigateur d'une victime à envoyer une requête authentifiée à une application web sans l'intention de l'utilisateur. Étant donné que le navigateur inclut automatiquement les cookies de session avec chaque requête, le serveur ne peut pas distinguer une requête légitime d'une requête falsifiée lorsqu'aucun jeton CSRF n'est présent.


Impact

  • Perte de données : Un attaquant peut supprimer les entrées de fax virtuels appartenant à n'importe quel utilisateur, rendant les données de fax définitivement inaccessibles.
  • Changement d'état non autorisé : Les enregistrements de fax administratifs peuvent être supprimés silencieusement sans aucune interaction ni conscience de l'utilisateur légitime.
  • Aucune authentification requise pour l'attaquant : L'attaquant n'a pas besoin d'identifiants valides — seule la victime (déjà connectée) doit visiter la page contrôlée par l'attaquant.

Composant concerné

ParamètreValeur
Applicationissabel-pbx
Version4.0.0-6
URL vulnérable/index.php?menu=faxnew&action=view&id=<ID>
Action vulnérabledelete (paramètre POST)
Protection manquanteJeton CSRF / attribut de cookie SameSite

Preuve de concept (PoC)

Le fichier HTML suivant, lorsqu'il est ouvert par un utilisateur authentifié d'issabel-pbx, soumettra automatiquement une requête POST falsifiée qui supprime le fax virtuel avec id_fax=1.

Fichier : CSRF exploit.html

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_fax" value="1" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

Remarque : Remplacez {Issabel IP} par l'adresse IP ou le nom d'hôte du serveur cible. La valeur id_fax peut être modifiée pour cibler n'importe quel enregistrement de fax virtuel par son ID.


Étapes pour reproduire

  1. Connectez-vous au panneau d'administration Issabel PBX et naviguez vers la page des fax virtuels :

    root@kitploit:~
    https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1
    

    Étape 1 – Page des fax virtuels Issabel

  2. Capturez la requête de suppression à l'aide du proxy Burp Suite. Tentez de supprimer une entrée de fax virtuel, interceptez la requête, faites un clic droit dessus et naviguez vers Engagement Tools → Generate CSRF PoC.

    Étape 2 – Générer un PoC CSRF dans Burp Suite

  3. Enregistrez l'exploit CSRF généré sous forme de fichier HTML (voir le PoC ci-dessus).

  4. Distribuez l'exploit à un utilisateur déjà connecté à l'application Issabel (par exemple, via un e-mail de phishing ou un lien malveillant). Lorsque la victime ouvre la page et clique sur "Submit request", l'entrée de fax virtuel est supprimée sans autre interaction.

    Étape 3 – Exploit CSRF HTML rendu dans le navigateur

    Étape 4 – Fax virtuel supprimé du tableau de bord administrateur


Scénario d'attaque

Un attaquant héberge le fichier HTML malveillant sur un serveur externe ou l'intègre dans un e-mail. Lorsqu'un administrateur Issabel PBX authentifié ouvre cette page dans la même session de navigateur, le navigateur envoie automatiquement la requête POST falsifiée — incluant le cookie de session valide — au serveur Issabel. Le serveur traite la requête comme légitime, supprimant l'enregistrement de fax virtuel ciblé. La victime ne reçoit aucun avertissement et pourrait ne pas remarquer la suppression avant d'inspecter manuellement la liste des fax.


Correctif

Pour corriger cette vulnérabilité, le fournisseur devrait mettre en œuvre une ou plusieurs des mesures d'atténuation suivantes :

  1. Jetons anti-CSRF : Inclure un jeton unique, imprévisible et par session dans tous les formulaires modifiant l'état et le vérifier côté serveur avant de traiter la requête.
  2. Attribut de cookie SameSite : Définir le cookie de session avec SameSite=Strict ou SameSite=Lax pour empêcher le navigateur de l'envoyer avec des requêtes cross-origin.
  3. En-têtes de requête personnalisés : Exiger un en-tête HTTP personnalisé (par exemple, X-Requested-With: XMLHttpRequest) pour toutes les opérations sensibles et le vérifier côté serveur.
  4. Ré-authentification pour les actions destructrices : Demander aux utilisateurs de ressaisir leur mot de passe ou de confirmer leur identité avant d'effectuer des opérations irréversibles telles que la suppression.

Références

  • NVD – CVE-2023-37598
  • OWASP – Contrefaçon de requête intersite (CSRF)
  • Dépôt GitHub d'Issabel PBX
  • Site officiel d'Issabel
Télécharger l’outil