
Issabel-pbx version 4.0.0-6 contient une vulnérabilité de contrôle d'accès défaillant qui se manifeste par un listage de répertoires non authentifié sur l'interface web.
issabel-pbx version 4.0.0-6 contient une vulnérabilité de Contrôle d'accès brisé qui se manifeste par un Listage de répertoire non authentifié sur l'interface web. Tout attaquant distant non authentifié peut parcourir le répertoire modules de l'application et accéder directement aux fichiers sources sensibles, aux fichiers de configuration et à la logique interne de l'application sans aucun identifiant ni autorisation.
Cette vulnérabilité a été découverte et divulguée de manière responsable par Sahil Ojha le 10 juillet 2023 et a été attribuée CVE-2023-37599 par le programme CVE.
| Champ | Valeur |
|---|---|
| CVE ID | CVE-2023-37599 |
| CWE | CWE-548 – Exposition d'informations via le listage de répertoire |
| Type de vulnérabilité | Contrôle d'accès brisé / Divulgation d'informations |
| Produit affecté | issabel-pbx |
| Version affectée | 4.0.0-6 |
| Date de découverte | 10 juillet 2023 |
| Chercheur | Sahil Ojha |
| Fournisseur | Issabel |
| Code source | IssabelFoundation/issabelPBX |
| Testé sur | Windows |
Issabel est une plateforme de communications unifiées open-source construite sur Asterisk PBX. Son interface de gestion web est servie par le paquet issabel-pbx. Dans la version 4.0.0-6, le serveur web est mal configuré pour autoriser le listage de répertoire sur le chemin /modules. Comme aucun contrôle d'accès ni vérification d'authentification n'est appliqué sur ce chemin, un attaquant non authentifié peut :
Cela viole le principe du moindre privilège et constitue une faiblesse de Contrôle d'accès brisé telle que définie par l'OWASP Top 10 (A01:2021).
Identifiez l'adresse IP ou le nom d'hôte d'une instance Issabel PBX exécutant issabel-pbx 4.0.0-6.
Ouvrez un navigateur (aucune connexion ni outil spécial requis) et accédez à :
https://<ISSABEL_IP>/modules/
Le serveur répond avec un listage complet du répertoire modules, exposant tous les dossiers et fichiers de modules installés.

Naviguez dans n'importe quel sous-répertoire pour énumérer d'autres fichiers et dossiers à l'intérieur de chaque module.

Ouvrez des fichiers PHP ou de configuration individuels directement dans le navigateur pour lire le code source de l'application.

Continuez la navigation pour accéder à d'autres fichiers sensibles, tels que les scripts gérant le routage des appels, la gestion des utilisateurs ou la configuration système.

La vulnérabilité provient de la configuration du serveur web Apache (ou équivalent) servant la racine web d'Issabel qui ne désactive pas la directive Options Indexes pour le répertoire /modules. Lorsque Options Indexes est activé et qu'aucun fichier index.php ou index.html n'est présent dans un répertoire, le serveur web génère et sert automatiquement une page de listage de répertoire navigable.
Les fournisseurs et les administrateurs doivent appliquer une ou plusieurs des mesures d'atténuation suivantes :
Désactivez le listage de répertoire dans la configuration du serveur web. Pour Apache, assurez-vous que ce qui suit est défini pour le répertoire modules (ou globalement) :
<Directory /var/www/html/modules>
Options -Indexes
</Directory>
Restreignez l'accès au chemin /modules afin qu'il ne soit accessible que depuis localhost ou des réseaux de gestion de confiance :
<Directory /var/www/html/modules>
Require ip 127.0.0.1
</Directory>
Appliquez l'authentification à tous les chemins sous la racine web qui ne sont pas intentionnellement publics.
Mettez à jour vers une version corrigée d'issabel-pbx dès que le fournisseur publie un correctif.
Ces informations sont fournies à des fins éducatives et de recherche uniquement. L'auteur n'est pas responsable de toute mauvaise utilisation de ces informations. Obtenez toujours une autorisation écrite appropriée avant de tester un système pour des vulnérabilités.
Découverte et divulguée par Sahil Ojha