
Issabel-pbx versione 4.0.0-6 contiene una vulnerabilità di controllo degli accessi non corretti che si manifesta come elenco di directory non autenticato sull'interfaccia web.
issabel-pbx versione 4.0.0-6 contiene una vulnerabilità di Controllo degli accessi non corretto che si manifesta come Elenco delle directory non autenticato nell'interfaccia web. Qualsiasi attaccante remoto non autenticato può esplorare la directory modules dell'applicazione e accedere direttamente a file sorgente sensibili, file di configurazione e logica applicativa interna senza alcuna credenziale o autorizzazione.
Questa vulnerabilità è stata scoperta e divulgata in modo responsabile da Sahil Ojha il 10 luglio 2023 ed è stata assegnata come CVE-2023-37599 dal programma CVE.
| Campo | Valore |
|---|---|
| ID CVE | CVE-2023-37599 |
| CWE | CWE-548 – Esposizione di informazioni tramite elenco delle directory |
| Tipo di vulnerabilità | Controllo degli accessi non corretto / Divulgazione di informazioni |
| Prodotto interessato | issabel-pbx |
| Versione interessata | 4.0.0-6 |
| Data di scoperta | 10 luglio 2023 |
| Ricercatore | Sahil Ojha |
| Fornitore | Issabel |
| Codice sorgente | IssabelFoundation/issabelPBX |
| Testato su | Windows |
Issabel è una piattaforma di comunicazioni unificate open-source basata su Asterisk PBX. La sua interfaccia di gestione web è servita dal pacchetto issabel-pbx. Nella versione 4.0.0-6, il server web è configurato in modo errato, consentendo l'elenco delle directory sul percorso /modules. Poiché non viene applicato alcun controllo degli accessi o verifica di autenticazione su questo percorso, un attaccante non autenticato può:
Ciò viola il principio del privilegio minimo e costituisce una debolezza di Controllo degli accessi non corretto come definito dall'OWASP Top 10 (A01:2021).
Identificare l'indirizzo IP o il nome host di un'istanza Issabel PBX che esegue issabel-pbx 4.0.0-6.
Aprire un browser (non sono necessari login o strumenti speciali) e navigare a:
https://<ISSABEL_IP>/modules/
Il server risponde con un elenco completo della directory modules, esponendo tutte le directory e i file dei moduli installati.

Navigare in qualsiasi sottodirectory per elencare ulteriori file e cartelle all'interno di ciascun modulo.

Aprire singoli file PHP o di configurazione direttamente nel browser per leggere il codice sorgente dell'applicazione.

Continuare la navigazione per accedere ad altri file sensibili, come script che gestiscono il routing delle chiamate, la gestione degli utenti o la configurazione di sistema.

La vulnerabilità deriva dalla configurazione del server web (Apache o equivalente) che serve la root web di Issabel, la quale non disabilita la direttiva Options Indexes per la directory /modules. Quando Options Indexes è abilitata e nessun file index.php / index.html è presente in una directory, il server web genera e serve automaticamente una pagina navigabile con l'elenco della directory.
I fornitori e gli amministratori dovrebbero applicare una o più delle seguenti mitigazioni:
Disabilitare l'elenco delle directory nella configurazione del server web. Per Apache, assicurarsi che sia impostato quanto segue per la directory dei moduli (o globalmente):
<Directory /var/www/html/modules>
Options -Indexes
</Directory>
Limitare l'accesso al percorso /modules in modo che sia accessibile solo da localhost o da reti di gestione fidate:
<Directory /var/www/html/modules>
Require ip 127.0.0.1
</Directory>
Applicare l'autenticazione a tutti i percorsi sotto la root web che non sono intenzionalmente pubblici.
Aggiornare a una versione corretta di issabel-pbx non appena il fornitore rilascia una patch.
Queste informazioni sono fornite solo a scopo educativo e di ricerca. L'autore non è responsabile per qualsiasi uso improprio di queste informazioni. Ottenere sempre la dovuta autorizzazione scritta prima di testare qualsiasi sistema per vulnerabilità.
Scoperto e divulgato da Sahil Ojha