
Issabel-pbx 버전 4.0.0-6에는 웹 인터페이스에서 인증되지 않은 디렉터리 목록 노출(directory listing)로 나타나는 Broken Access Control 취약점이 존재합니다.
issabel-pbx 버전 4.0.0-6에는 웹 인터페이스에서 인증되지 않은 디렉터리 목록으로 나타나는 Broken Access Control 취약점이 존재합니다. 원격의 인증되지 않은 공격자는 자격 증명이나 권한 없이 애플리케이션의 modules 디렉터리를 탐색하고 민감한 소스 파일, 구성 파일, 내부 애플리케이션 로직에 직접 접근할 수 있습니다.
이 취약점은 2023년 7월 10일 Sahil Ojha에 의해 발견되어 책임 있는 공개가 이루어졌으며, CVE 프로그램에 의해 CVE-2023-37599로 지정되었습니다.
| 필드 | 값 |
|---|
| CVE ID | CVE-2023-37599 |
| CWE | CWE-548 – 디렉터리 목록을 통한 정보 노출 |
| 취약점 유형 | Broken Access Control / 정보 공개 |
| 영향받는 제품 | issabel-pbx |
| 영향받는 버전 | 4.0.0-6 |
| 발견 날짜 | 2023년 7월 10일 |
| 연구자 | Sahil Ojha |
| 공급업체 | Issabel |
| 소스 코드 | IssabelFoundation/issabelPBX |
| 테스트 환경 | Windows |
Issabel은 Asterisk PBX를 기반으로 구축된 오픈소스 통합 커뮤니케이션(Unified Communications) 플랫폼입니다. 해당 웹 관리 인터페이스는 issabel-pbx 패키지에 의해 제공됩니다. 버전 4.0.0-6에서는 웹 서버가 /modules 경로에 디렉터리 목록을 허용하도록 잘못 구성되어 있습니다. 이 경로에 접근 제어나 인증 검사가 적용되지 않기 때문에 인증되지 않은 공격자는 다음을 수행할 수 있습니다:
이는 최소 권한 원칙을 위반하며 OWASP Top 10 (A01:2021)에서 정의한 Broken Access Control 취약점에 해당합니다.
issabel-pbx 4.0.0-6이 실행 중인 Issabel PBX 인스턴스의 IP 주소 또는 호스트 이름을 확인합니다.
브라우저를 열고(로그인이나 특별한 도구 불필요) 다음 주소로 이동합니다:
https://<ISSABEL_IP>/modules/
서버는 modules 폴더의 전체 디렉터리 목록으로 응답하며, 설치된 모든 모듈 디렉터리와 파일이 노출됩니다.

각 하위 디렉터리로 이동하여 각 모듈 내부의 추가 파일과 폴더를 열거합니다.

개별 PHP 또는 구성 파일을 브라우저에서 직접 열어 애플리케이션의 소스 코드를 읽습니다.

계속 탐색하여 통화 라우팅, 사용자 관리 또는 시스템 구성을 처리하는 스크립트와 같은 추가 민감한 파일에 접근합니다.

이 취약점은 Issabel 웹 루트를 서비스하는 Apache(또는 이에 상응하는 웹 서버) 구성이 /modules 디렉터리에 대해 Options Indexes 지시어를 비활성화하지 않았기 때문에 발생합니다. Options Indexes가 활성화되어 있고 디렉터리에 index.php / index.html 파일이 없으면 웹 서버는 자동으로 탐색 가능한 디렉터리 목록 페이지를 생성하여 제공합니다.
공급업체와 관리자는 다음 완화 조치 중 하나 이상을 적용해야 합니다:
웹 서버 구성에서 디렉터리 목록을 비활성화합니다. Apache의 경우 modules 디렉터리(또는 전역)에 다음이 설정되어 있는지 확인합니다:
<Directory /var/www/html/modules>
Options -Indexes
</Directory>
/modules 경로에 대한 접근을 제한하여 localhost 또는 신뢰할 수 있는 관리 네트워크에서만 접근할 수 있도록 합니다:
<Directory /var/www/html/modules>
Require ip 127.0.0.1
</Directory>
의도적으로 공개되지 않은 웹 루트 아래의 모든 경로에 인증을 적용합니다.
공급업체가 수정 버전을 출시하면 패치된 버전의 issabel-pbx로 업데이트합니다.
이 정보는 교육 및 연구 목적으로만 제공됩니다. 저자는 이 정보의 오용에 대해 책임을 지지 않습니다. 취약점을 테스트하기 전에 항상 적절한 서면 승인을 받으십시오.
발견 및 공개: Sahil Ojha