Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-37191 — Existe uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado no Issabel PBX versão 4.0.0-6. Isso permite que um atacante autenticado injete código JavaScript ou HTML arbitrário por meio dos campos de entrada Grupo e Descrição encontrados em Sistema → Usuários → Grupos. | Kitploit
Ferramentas/GitHubGitHub/sahiloj/cve-2023-37191
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubsahiloj/cve-2023-37191

CVE-2023-37191

Existe uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado no Issabel PBX versão 4.0.0-6. Isso permite que um atacante autenticado injete código JavaScript ou HTML arbitrário por meio dos campos de entrada Grupo e Descrição encontrados em Sistema → Usuários → Grupos.

Ver Repositório
111há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-37191 — Issabel PBX 4.0.0-6: Cross-Site Scripting (XSS) Armazenado

Visão Geral

CampoDetalhes
ID do CVECVE-2023-37191
ProdutoIssabel PBX (issabel-pbx)
Versão Afetada4.0.0-6
Tipo de VulnerabilidadeCross-Site Scripting (XSS) Armazenado
SeveridadeMédia
Data da Descoberta7 de julho de 2023
Descoberto PorSahil Ojha
Site do Fornecedorhttps://www.issabel.org/
Código-Fontehttps://github.com/IssabelFoundation/issabelPBX
Testado EmWindows

Descrição

Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no Issabel PBX versão 4.0.0-6. O aplicativo não sanitiza nem codifica adequadamente a entrada fornecida pelo usuário antes de armazená-la no banco de dados e, posteriormente, renderizá-la no navegador. Isso permite que um atacante autenticado injete código JavaScript ou HTML arbitrário por meio dos campos de entrada Group e Description, encontrados em System → Users → Groups.

Depois que o payload malicioso é salvo, ele é armazenado persistentemente no servidor. Toda vez que qualquer usuário (incluindo administradores) visita a página afetada, o script injetado é executado automaticamente na sessão do navegador — sem exigir nenhuma ação adicional do atacante. É isso que distingue um XSS Armazenado (Persistente) de um XSS Refletido; o impacto é mais amplo e mais perigoso porque o payload afeta todos os visitantes da página.


Detalhes da Vulnerabilidade

  • Componente: módulo System → Users → Groups da interface web do Issabel PBX
  • Parâmetros Vulneráveis: Group (campo de nome) e Description (campo de texto)
  • Vetor de Ataque: Rede
  • Complexidade do Ataque: Baixa
  • Privilégios Necessários: Baixos (usuário autenticado)
  • Interação do Usuário: Necessária (a vítima deve visitar a página injetada)
  • Escopo: Alterado (o script executa no contexto do navegador da vítima)

Impacto

Uma exploração bem-sucedida desta vulnerabilidade pode permitir que um atacante:

  • Sequestro de Sessão: Roubar cookies de sessão autenticados, permitindo a tomada de conta sem conhecer a senha do usuário.
  • Coleta de Credenciais: Injetar formulários de login falsos ou redirecionar usuários para páginas de phishing para capturar credenciais.
  • Desfiguração Persistente: Alterar permanentemente a aparência visual do aplicativo para todos os usuários.
  • Redirecionamento Malicioso: Redirecionar silenciosamente as vítimas para domínios controlados pelo atacante que hospedam malware ou conteúdo de phishing.
  • Registro de Teclas (Keylogging): Capturar as teclas digitadas pelas vítimas na página afetada.
  • Ações Não Autorizadas: Realizar ações em nome da vítima (por exemplo, criar contas de administrador backdoor, modificar a configuração do sistema) usando os privilégios da sessão dela.

Como o payload está armazenado no servidor, todos os usuários que visitam a página comprometida são afetados — ampliando o dano em comparação com um ataque de XSS refletido.


Prova de Conceito (PoC)

Pré-requisitos

  • Acesso a uma instância do Issabel PBX 4.0.0-6
  • Uma conta com permissão para gerenciar Usuários/Grupos (por exemplo, credenciais de administrador)

Passos para Reproduzir

Passo 1: Faça login na interface web do Issabel PBX usando credenciais de administrador.

Passo 2: Navegue até System → Users → Groups. Nos campos de entrada Group e/ou Description, insira o seguinte payload XSS:

root@kitploit:~
"><script>alert(1)</script>

Os campos devem ficar semelhantes à captura de tela abaixo:

Payload injetado nos campos Group e Description

Passo 3: Clique em Save. O payload agora está armazenado persistentemente no banco de dados do aplicativo.

Passo 4: Navegue de volta para a página System → Users → Groups (ou peça a qualquer outro usuário para visitá-la). O script injetado é executado automaticamente no navegador, conforme mostrado abaixo:

Payload XSS executando no navegador


Remediação

Para mitigar esta vulnerabilidade, a equipe de desenvolvimento do Issabel PBX deve aplicar as seguintes correções:

  1. Validação de Entrada: Validar rigorosamente todas as entradas fornecidas pelo usuário no lado do servidor. Rejeitar ou sanitizar valores que contenham caracteres especiais de HTML (<, >, ", ', &) em campos que não exigem formatação HTML.

  2. Codificação de Saída: Ao renderizar dados armazenados de volta no navegador, aplicar codificação de saída sensível ao contexto (por exemplo, codificação de entidades HTML) para neutralizar qualquer marcação injetada. Como o Issabel PBX é baseado em PHP, use as funções nativas htmlspecialchars() ou htmlentities() em vez de filtragem personalizada.

  3. Política de Segurança de Conteúdo (CSP): Implementar um cabeçalho HTTP de Content Security Policy estrito para limitar as origens a partir das quais os scripts podem ser executados. Uma CSP configurada corretamente pode impedir a execução de scripts injetados mesmo que a sanitização de entrada seja contornada.

  4. Auditorias de Segurança Regulares: Realizar revisões de código e testes de penetração periódicos para identificar e corrigir vulnerabilidades de injeção em todo o aplicativo.


Referências

  • NVD — CVE-2023-37191
  • OWASP — Cross Site Scripting (XSS)
  • OWASP — Folha de Dicas de Prevenção de XSS
  • Issabel Foundation — issabelPBX no GitHub

Aviso Legal

Estas informações são fornecidas apenas para fins educacionais e de pesquisa. O autor não é responsável por qualquer uso indevido destas informações. Sempre obtenha autorização formal por escrito antes de testar vulnerabilidades em qualquer sistema que você não possua.

Baixar ferramenta