Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-37599 — Issabel-pbx 버전 4.0.0-6에는 웹 인터페이스에서 인증되지 않은 디렉터리 목록 노출(directory listing)로 나타나는 Broken Access Control 취약점이 존재합니다. | Kitploit
도구/GitHubGitHub/sahiloj/cve-2023-37599
Vulnerability AnalysisInformation GatheringWeb SecurityPapers & ResearchMisconfigurationLearning & Education
GitHubsahiloj/cve-2023-37599

CVE-2023-37599

Issabel-pbx 버전 4.0.0-6에는 웹 인터페이스에서 인증되지 않은 디렉터리 목록 노출(directory listing)로 나타나는 Broken Access Control 취약점이 존재합니다.

저장소 보기
2116개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-37599 — issabel-pbx 4.0.0-6: 디렉터리 목록 (Broken Access Control)

CVE Severity Type Version


개요

issabel-pbx 버전 4.0.0-6에는 웹 인터페이스에서 인증되지 않은 디렉터리 목록으로 나타나는 Broken Access Control 취약점이 존재합니다. 원격의 인증되지 않은 공격자는 자격 증명이나 권한 없이 애플리케이션의 modules 디렉터리를 탐색하고 민감한 소스 파일, 구성 파일, 내부 애플리케이션 로직에 직접 접근할 수 있습니다.

이 취약점은 2023년 7월 10일 Sahil Ojha에 의해 발견되어 책임 있는 공개가 이루어졌으며, CVE 프로그램에 의해 CVE-2023-37599로 지정되었습니다.


취약점 세부 정보

필드값
CVE IDCVE-2023-37599
CWECWE-548 – 디렉터리 목록을 통한 정보 노출
취약점 유형Broken Access Control / 정보 공개
영향받는 제품issabel-pbx
영향받는 버전4.0.0-6
발견 날짜2023년 7월 10일
연구자Sahil Ojha
공급업체Issabel
소스 코드IssabelFoundation/issabelPBX
테스트 환경Windows

설명

Issabel은 Asterisk PBX를 기반으로 구축된 오픈소스 통합 커뮤니케이션(Unified Communications) 플랫폼입니다. 해당 웹 관리 인터페이스는 issabel-pbx 패키지에 의해 제공됩니다. 버전 4.0.0-6에서는 웹 서버가 /modules 경로에 디렉터리 목록을 허용하도록 잘못 구성되어 있습니다. 이 경로에 접근 제어나 인증 검사가 적용되지 않기 때문에 인증되지 않은 공격자는 다음을 수행할 수 있습니다:

  • 설치된 모든 모듈의 디렉터리 트리를 탐색할 수 있습니다.
  • PHP 소스 파일, 구성 파일, 헬퍼 스크립트를 직접 읽을 수 있습니다.
  • 모듈 이름, 내부 API 엔드포인트, 애플리케이션 로직을 열거할 수 있습니다.
  • 공개된 정보를 사용하여 추가 표적 공격(예: 로컬 파일 포함, 원격 코드 실행, 자격 증명 수집)을 준비할 수 있습니다.

이는 최소 권한 원칙을 위반하며 OWASP Top 10 (A01:2021)에서 정의한 Broken Access Control 취약점에 해당합니다.


영향

  • 기밀성 — 높음. 인증 없이 민감한 애플리케이션 소스 코드, 내부 구성, 모듈 로직이 인터넷에 노출됩니다.
  • 무결성 — 중간. 디렉터리 탐색으로 얻은 정보는 추가 공격 표면을 식별하는 데 사용될 수 있습니다.
  • 가용성 — 낮음. 이 취약점 자체는 가용성을 직접 방해하지 않지만, 수집된 정보는 서비스 거부 공격을 용이하게 할 수 있습니다.

재현 단계

  1. issabel-pbx 4.0.0-6이 실행 중인 Issabel PBX 인스턴스의 IP 주소 또는 호스트 이름을 확인합니다.

  2. 브라우저를 열고(로그인이나 특별한 도구 불필요) 다음 주소로 이동합니다:

    root@kitploit:~
    https://<ISSABEL_IP>/modules/
    
  3. 서버는 modules 폴더의 전체 디렉터리 목록으로 응답하며, 설치된 모든 모듈 디렉터리와 파일이 노출됩니다.

    인증 없이 노출된 /modules 경로의 디렉터리 목록


  4. 각 하위 디렉터리로 이동하여 각 모듈 내부의 추가 파일과 폴더를 열거합니다.

    모듈 하위 디렉터리 탐색


  5. 개별 PHP 또는 구성 파일을 브라우저에서 직접 열어 애플리케이션의 소스 코드를 읽습니다.

    브라우저에서 PHP 소스 파일 직접 읽기


  6. 계속 탐색하여 통화 라우팅, 사용자 관리 또는 시스템 구성을 처리하는 스크립트와 같은 추가 민감한 파일에 접근합니다.

    모듈 내 추가 파일 노출


근본 원인

이 취약점은 Issabel 웹 루트를 서비스하는 Apache(또는 이에 상응하는 웹 서버) 구성이 /modules 디렉터리에 대해 Options Indexes 지시어를 비활성화하지 않았기 때문에 발생합니다. Options Indexes가 활성화되어 있고 디렉터리에 index.php / index.html 파일이 없으면 웹 서버는 자동으로 탐색 가능한 디렉터리 목록 페이지를 생성하여 제공합니다.


수정 방법

공급업체와 관리자는 다음 완화 조치 중 하나 이상을 적용해야 합니다:

  1. 웹 서버 구성에서 디렉터리 목록을 비활성화합니다. Apache의 경우 modules 디렉터리(또는 전역)에 다음이 설정되어 있는지 확인합니다:

    root@kitploit:~
    <Directory /var/www/html/modules>
        Options -Indexes
    </Directory>
    
  2. /modules 경로에 대한 접근을 제한하여 localhost 또는 신뢰할 수 있는 관리 네트워크에서만 접근할 수 있도록 합니다:

    root@kitploit:~
    <Directory /var/www/html/modules>
        Require ip 127.0.0.1
    </Directory>
    
  3. 의도적으로 공개되지 않은 웹 루트 아래의 모든 경로에 인증을 적용합니다.

  4. 공급업체가 수정 버전을 출시하면 패치된 버전의 issabel-pbx로 업데이트합니다.


참고 자료

  • CVE-2023-37599 — NVD
  • CWE-548: 디렉터리 목록을 통한 정보 노출
  • OWASP Top 10: A01:2021 – Broken Access Control
  • Issabel 공식 웹사이트
  • GitHub의 IssabelFoundation/issabelPBX

면책 조항

이 정보는 교육 및 연구 목적으로만 제공됩니다. 저자는 이 정보의 오용에 대해 책임을 지지 않습니다. 취약점을 테스트하기 전에 항상 적절한 서면 승인을 받으십시오.


발견 및 공개: Sahil Ojha

도구 다운로드