Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-37191 — Esiste una vulnerabilità di Cross-Site Scripting (XSS) persistente in Issabel PBX versione 4.0.0-6. Questa consente a un utente autenticato di iniettare codice JavaScript o HTML arbitrario tramite i campi di input Group e Description situati in System → Users → Groups. | Kitploit
Strumenti/GitHubGitHub/sahiloj/cve-2023-37191
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubsahiloj/cve-2023-37191

CVE-2023-37191

Esiste una vulnerabilità di Cross-Site Scripting (XSS) persistente in Issabel PBX versione 4.0.0-6. Questa consente a un utente autenticato di iniettare codice JavaScript o HTML arbitrario tramite i campi di input Group e Description situati in System → Users → Groups.

Vedi Repository
1117 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-37191 — Issabel PBX 4.0.0-6: Cross-Site Scripting (XSS) Memorizzato

Panoramica

CampoDettagli
CVE IDCVE-2023-37191
ProdottoIssabel PBX (issabel-pbx)
Versione interessata4.0.0-6
Tipo di vulnerabilitàCross-Site Scripting (XSS) Memorizzato
GravitàMedia
Data di scoperta7 luglio 2023
Scoperta daSahil Ojha
Homepage del fornitorehttps://www.issabel.org/
Codice sorgentehttps://github.com/IssabelFoundation/issabelPBX
Testato suWindows

Descrizione

Esiste una vulnerabilità di Cross-Site Scripting (XSS) Memorizzato in Issabel PBX versione 4.0.0-6. L'applicazione non sanifica né codifica correttamente l'input fornito dall'utente prima di salvarlo nel database e successivamente renderizzarlo nel browser. Ciò consente a un attaccante autenticato di iniettare codice JavaScript o HTML arbitrario tramite i campi di input Group e Description presenti in System → Users → Groups.

Una volta salvato, il payload dannoso viene memorizzato in modo persistente sul server. Ogni volta che un utente (inclusi gli amministratori) visita la pagina interessata, lo script iniettato viene eseguito automaticamente nella sessione del browser — senza richiedere alcuna ulteriore azione da parte dell'attaccante. Questo è ciò che distingue uno XSS Memorizzato (Persistente) da uno XSS Riflesso; l'impatto è più ampio e più pericoloso perché il payload colpisce tutti i visitatori della pagina.


Dettagli sulla vulnerabilità

  • Componente: modulo System → Users → Groups dell'interfaccia web di Issabel PBX
  • Parametri vulnerabili: Group (campo nome) e Description (campo testo)
  • Vettore di attacco: Rete
  • Complessità dell'attacco: Bassa
  • Privilegi richiesti: Bassi (utente autenticato)
  • Interazione dell'utente: Richiesta (la vittima deve visitare la pagina iniettata)
  • Scope: Modificato (lo script viene eseguito nel contesto del browser della vittima)

Impatto

Lo sfruttamento riuscito di questa vulnerabilità può consentire a un attaccante di:

  • Dirottamento della sessione: Rubare i cookie di sessione autenticati, consentendo la compromissione dell'account senza conoscere la password dell'utente.
  • Raccolta di credenziali: Iniettare moduli di login falsi o reindirizzare gli utenti a pagine di phishing per catturare le credenziali.
  • Deturpazione persistente: Alterare in modo permanente l'aspetto visivo dell'applicazione per tutti gli utenti.
  • Reindirizzamento dannoso: Reindirizzare silenziosamente le vittime verso domini controllati dall'attaccante che ospitano malware o contenuti di phishing.
  • Keylogging: Catturare i tasti premuti dalle vittime sulla pagina interessata.
  • Azioni non autorizzate: Eseguire azioni per conto della vittima (ad esempio, creare account amministratore backdoor, modificare la configurazione di sistema) utilizzando i privilegi della sua sessione.

Poiché il payload è memorizzato sul server, ogni utente che visita la pagina compromessa è colpito — amplificando il danno rispetto a un attacco XSS riflesso.


Prova di concetto (PoC)

Prerequisiti

  • Accesso a un'istanza di Issabel PBX 4.0.0-6
  • Un account con il permesso di gestire Utenti/Gruppi (ad esempio, credenziali di amministratore)

Passaggi per la riproduzione

Passaggio 1: Accedi all'interfaccia web di Issabel PBX utilizzando le credenziali di amministratore.

Passaggio 2: Naviga su System → Users → Groups. Nei campi di input Group e/o Description, inserisci il seguente payload XSS:

"><script>alert(1)</script>

I campi dovrebbero apparire simili allo screenshot qui sotto:

Payload iniettato nei campi Group e Description

Passaggio 3: Fai clic su Save. Il payload è ora memorizzato in modo persistente nel database dell'applicazione.

Passaggio 4: Torna alla pagina System → Users → Groups (o fai in modo che un altro utente la visiti). Lo script iniettato viene eseguito automaticamente nel browser, come mostrato di seguito:

Payload XSS in esecuzione nel browser


Mitigazione

Per mitigare questa vulnerabilità, il team di sviluppo di Issabel PBX dovrebbe applicare le seguenti correzioni:

  1. Validazione dell'input: Validare rigorosamente tutto l'input fornito dall'utente lato server. Rifiutare o sanificare i valori che contengono caratteri speciali HTML (<, >, ", ', &) nei campi che non richiedono formattazione HTML.

  2. Codifica dell'output: Quando si renderizzano i dati memorizzati nel browser, applicare una codifica dell'output sensibile al contesto (ad esempio, la codifica delle entità HTML) per neutralizzare qualsiasi markup iniettato. Poiché Issabel PBX è basato su PHP, utilizzare le funzioni integrate di PHP htmlspecialchars() o htmlentities() invece di filtri personalizzati.

  3. Content Security Policy (CSP): Implementare un'intestazione HTTP Content Security Policy rigorosa per limitare le fonti da cui gli script possono essere eseguiti. Una CSP configurata correttamente può impedire l'esecuzione degli script iniettati anche se la sanificazione dell'input viene aggirata.

  4. Audit di sicurezza regolari: Condurre revisioni periodiche del codice e test di penetrazione per identificare e correggere le vulnerabilità di iniezione nell'intera applicazione.


Riferimenti

  • NVD — CVE-2023-37191
  • OWASP — Cross Site Scripting (XSS)
  • OWASP — XSS Prevention Cheat Sheet
  • Issabel Foundation — issabelPBX su GitHub

Dichiarazione di non responsabilità

Queste informazioni sono fornite solo a scopo educativo e di ricerca. L'autore non è responsabile per qualsiasi uso improprio di queste informazioni. Ottenere sempre la dovuta autorizzazione scritta prima di testare vulnerabilità su qualsiasi sistema che non si possiede.

Scarica lo strumento