Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-37597 — Issabel-pbx v 4.0.0-6 contém uma vulnerabilidade de Cross-Site Request Forgery (CSRF) na sua funcionalidade de gerenciamento de grupos de usuários. | Kitploit
Ferramentas/GitHubGitHub/sahiloj/cve-2023-37597
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubsahiloj/cve-2023-37597

CVE-2023-37597

Issabel-pbx v 4.0.0-6 contém uma vulnerabilidade de Cross-Site Request Forgery (CSRF) na sua funcionalidade de gerenciamento de grupos de usuários.

Ver Repositório
114há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-37597 — issabel-pbx 4.0.0-6: Falsificação de Solicitação entre Sites (CSRF) — Exclusão de Grupo de Usuários

Aviso legal: Este repositório destina-se exclusivamente a fins educacionais e de pesquisa de segurança autorizada. Não utilize este exploit contra qualquer sistema que você não possua ou para o qual não tenha permissão explícita por escrito para testar.


Sumário

  • Visão Geral
  • Detalhes da Vulnerabilidade
  • Produto Afetado
  • Análise Técnica
  • Cenário de Ataque
  • Prova de Conceito (PoC)
    • Passos para Reproduzir
    • Código do Exploit PoC
  • Impacto
  • Mitigação e Remediação
  • Cronograma de Divulgação
  • Referências
  • Autor

Visão Geral

issabel-pbx é uma plataforma de Comunicações Unificadas (PBX) de código aberto amplamente utilizada que fornece serviços VoIP, gerenciamento de telefonia e administração baseada na web. A versão 4.0.0-6 do issabel-pbx contém uma vulnerabilidade de Falsificação de Solicitação entre Sites (CSRF) na funcionalidade de gerenciamento de grupos de usuários.

Um atacante remoto não autenticado pode criar uma página HTML maliciosa que, quando visitada por um administrador autenticado, envia silenciosamente uma solicitação HTTP POST forjada para excluir qualquer grupo de usuários. Como o aplicativo não valida a origem de solicitações que alteram o estado com tokens CSRF ou políticas de cookie SameSite, o navegador inclui automaticamente o cookie de sessão do administrador, fazendo com que a exclusão seja concluída sem o conhecimento ou consentimento da vítima.


Detalhes da Vulnerabilidade

CampoValor
ID CVECVE-2023-37597
VulnerabilidadeFalsificação de Solicitação entre Sites (CSRF)
CWECWE-352 — Falsificação de Solicitação entre Sites (CSRF)
GravidadeMédia
Vetor CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Versão Afetadaissabel-pbx 4.0.0-6
Divulgado em10 de julho de 2023
PesquisadorSahil Ojha

Produto Afetado

CampoValor
Nome do Produtoissabel-pbx
Versão4.0.0-6
FornecedorIssabel Foundation
Página do Fornecedorhttps://www.issabel.org/
Código-Fontehttps://github.com/IssabelFoundation/issabelPBX
Testado emWindows (Burp Suite Community Edition)

Análise Técnica

O que é CSRF?

Falsificação de Solicitação entre Sites (CSRF) é um ataque que engana o navegador da vítima para que ele envie uma solicitação autenticada ao aplicativo alvo em nome do atacante. O ataque é bem-sucedido quando:

  1. A vítima possui uma sessão autenticada ativa com o aplicativo alvo.
  2. O aplicativo depende exclusivamente de cookies de sessão para autenticar solicitações (ou seja, sem token CSRF, sem validação de Origin/Referer, sem atributo de cookie SameSite=Strict ou SameSite=Lax).
  3. O atacante consegue prever a estrutura da solicitação que altera o estado.

Causa Raiz

O endpoint de exclusão de Grupo de Usuários (/index.php?menu=grouplist) no issabel-pbx 4.0.0-6 processa solicitações HTTP POST que contêm apenas a ação delete e um parâmetro id_user. O aplicativo não:

  • Gera ou valida um token sincronizador (anti-CSRF).
  • Verifica os cabeçalhos HTTP Origin ou Referer.
  • Define o atributo SameSite nos cookies de sessão.

Como resultado, qualquer página da web carregada no navegador da vítima pode enviar silenciosamente o formulário de exclusão usando a sessão existente da vítima, pois o navegador anexará automaticamente o cookie de sessão.

Endpoint Vulnerável

POST /index.php?menu=grouplist HTTP/1.1
Host: <Issabel IP>

delete=Delete&id_user=<USER_GROUP_ID>

Cenário de Ataque

  1. O atacante cria uma página HTML maliciosa contendo um formulário oculto que envia (POST) a solicitação de exclusão ao painel administrativo do Issabel.
  2. O atacante entrega a página a um administrador autenticado do Issabel — por e-mail de phishing, link em mensagem de chat ou um `` incorporado em uma página comprometida.
  3. O navegador da vítima carrega a página. O JavaScript envia o formulário automaticamente, ou a vítima é induzida por engenharia social a clicar em um botão falso "Submit".
  4. O servidor Issabel recebe uma solicitação POST válida com o cookie de sessão do administrador e exclui o grupo de usuários alvo sem qualquer confirmação adicional ou validação de token.
  5. O grupo de usuários é removido permanentemente, potencialmente interrompendo o roteamento de chamadas, os controles de acesso e todos os usuários que dependiam desse grupo — efetivamente causando uma negação de serviço no nível do aplicativo.

Prova de Conceito (PoC)

Aviso: O PoC a seguir é fornecido estritamente para fins educacionais. Utilize-o apenas em ambientes de laboratório ou sistemas para os quais você tenha autorização explícita.

Passos para Reproduzir

Passo 1 — Faça login no painel administrativo do Issabel

Navegue até a página de lista de Grupos de Usuários e faça login com credenciais de administrador.

https://{Issabel IP}/index.php?menu=grouplist&action=view&id=11

Painel administrativo — Lista de Grupos de Usuários


Passo 2 — Capture a solicitação de exclusão

Tente excluir um grupo de usuários enquanto intercepta o tráfego pelo Burp Suite. Clique com o botão direito na solicitação POST capturada e selecione Engagement Tools → Generate CSRF PoC para gerar o esqueleto HTML do exploit.

Burp Suite — Solicitação DELETE capturada


Passo 3 — Hospede a página de exploit CSRF

Salve o HTML gerado como um arquivo (veja Código do Exploit PoC abaixo). Hospede-o em um servidor controlado pelo atacante ou envie-o diretamente à vítima.


Passo 4 — A vítima abre a página de exploit

Quando o administrador autenticado abre ou é redirecionado para a URL do exploit, o formulário oculto é enviado automaticamente (ou a vítima clica no botão de isca). O grupo de usuários alvo é excluído do painel administrativo.

Exploit enviado — grupo excluído (antes)

Exploit enviado — grupo excluído (depois)


Código do Exploit PoC

O seguinte arquivo HTML (também disponível como CSRF exploit.html) demonstra o ataque. Substitua {Issabel IP} pelo host alvo e ajuste id_user para corresponder ao ID do grupo que você deseja excluir.

Baixar ferramenta