Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-37598 — Uma vulnerabilidade de Cross-Site Request Forgery (CSRF) existe no issabel-pbx v4.0.0-6 dentro da funcionalidade de gerenciamento de Fax Virtual. | Kitploit
Ferramentas/GitHubGitHub/sahiloj/cve-2023-37598
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubsahiloj/cve-2023-37598

CVE-2023-37598

Uma vulnerabilidade de Cross-Site Request Forgery (CSRF) existe no issabel-pbx v4.0.0-6 dentro da funcionalidade de gerenciamento de Fax Virtual.

Ver Repositório
11há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-37598 — issabel-pbx 4.0.0-6: Falsificação de Solicitação entre Sites (CSRF)

Visão Geral

ID CVE: CVE-2023-37598
Tipo de Vulnerabilidade: Falsificação de Solicitação entre Sites (CSRF)
Produto Afetado: issabel-pbx v4.0.0-6
Severidade: Médio
Descoberto por: Sahil Ojha
Data de Divulgação: 10/07/2023
Página do Fornecedor: https://www.issabel.org/
Repositório do Software: https://github.com/IssabelFoundation/issabelPBX
Testado em: Windows


Descrição

Existe uma vulnerabilidade de Falsificação de Solicitação entre Sites (CSRF) no issabel-pbx v4.0.0-6 na funcionalidade de gerenciamento de Fax Virtual. O aplicativo não implementa proteção CSRF (por exemplo, tokens anti-CSRF ou atributos de cookie SameSite) na ação de exclusão de entradas de fax virtual.

Isso permite que um atacante remoto não autenticado crie uma página HTML maliciosa que — quando visitada por um administrador ou usuário autenticado — envia silenciosamente uma solicitação HTTP falsificada para o aplicativo em nome da vítima. A solicitação falsificada causa a exclusão de registros de fax virtual sem o conhecimento ou consentimento da vítima, resultando em perda de dados e interrupção dos serviços de fax.

O que é CSRF?

A Falsificação de Solicitação entre Sites (CSRF) é um ataque que engana o navegador da vítima para enviar uma solicitação autenticada a um aplicativo web sem a intenção do usuário. Como o navegador inclui automaticamente cookies de sessão em cada solicitação, o servidor não consegue distinguir uma solicitação legítima de uma falsificada quando não há token CSRF presente.


Impacto

  • Perda de Dados: Um atacante pode excluir entradas de fax virtual pertencentes a qualquer usuário, tornando os dados de fax permanentemente inacessíveis.
  • Alteração de Estado Não Autorizada: Registros de fax administrativos podem ser removidos silenciosamente sem qualquer interação ou conhecimento do usuário legítimo.
  • Nenhuma Autenticação Necessária para o Atacante: O atacante não precisa de credenciais válidas — apenas a vítima (que já está logada) precisa visitar a página controlada pelo atacante.

Componente Afetado

ParâmetroValor

Prova de Conceito (PoC)

O seguinte arquivo HTML, quando aberto por um usuário autenticado do issabel-pbx, enviará automaticamente uma solicitação POST falsificada que exclui o fax virtual com id_fax=1.

Arquivo: CSRF exploit.html

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_fax" value="1" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

Nota: Substitua {Issabel IP} pelo endereço IP ou nome do host do servidor alvo. O valor id_fax pode ser alterado para atingir qualquer registro de fax virtual pelo seu ID.


Passos para Reproduzir

  1. Faça login no painel de administração do Issabel PBX e navegue até a página de Fax Virtual:

    root@kitploit:~
    https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1
    

    Passo 1 – Página de Fax Virtual do Issabel

  2. Capture a solicitação de exclusão usando o proxy Burp Suite. Tente excluir uma entrada de Fax Virtual, intercepte a solicitação, clique com o botão direito nela e navegue até Engagement Tools → Generate CSRF PoC.

    Passo 2 – Gerar PoC CSRF no Burp Suite

  3. Salve o exploit CSRF gerado como um arquivo HTML (veja o PoC acima).

  4. Entregue o exploit a um usuário que já esteja logado no aplicativo Issabel (por exemplo, através de um e-mail de phishing ou um link malicioso). Quando a vítima abrir a página e clicar em "Submit request", a entrada de Fax Virtual será excluída sem qualquer interação adicional.

    Passo 3 – Exploit CSRF HTML renderizado no navegador

    Passo 4 – Fax Virtual excluído do painel de administração


Cenário de Ataque

Um atacante hospeda o arquivo HTML malicioso em um servidor externo ou o incorpora em um e-mail. Quando um administrador do Issabel PBX autenticado abre esta página na mesma sessão do navegador, o navegador envia automaticamente a solicitação POST falsificada — incluindo o cookie de sessão válido — para o servidor Issabel. O servidor processa a solicitação como legítima, excluindo o registro de fax virtual alvo. A vítima não recebe nenhum aviso e pode não notar a exclusão até inspecionar manualmente a lista de fax.


Remediação

Para remediar esta vulnerabilidade, o fornecedor deve implementar uma ou mais das seguintes mitigações:

  1. Tokens Anti-CSRF: Incluir um token único, imprevisível e por sessão em todos os formulários que alteram estado e verificá-lo no lado do servidor antes de processar a solicitação.
  2. Atributo de Cookie SameSite: Definir o cookie de sessão com SameSite=Strict ou SameSite=Lax para impedir que o navegador o envie em solicitações de origem cruzada.
  3. Cabeçalhos de Solicitação Personalizados: Exigir um cabeçalho HTTP personalizado (por exemplo, X-Requested-With: XMLHttpRequest) para todas as operações sensíveis e verificá-lo no lado do servidor.
  4. Reautenticação para Ações Destrutivas: Solicitar que os usuários digitem novamente sua senha ou confirmem sua identidade antes de realizar operações irreversíveis, como exclusão.

Referências

  • NVD – CVE-2023-37598
  • OWASP – Cross-Site Request Forgery (CSRF)
  • Repositório GitHub do Issabel PBX
  • Site Oficial do Issabel
Baixar ferramenta
Aplicativoissabel-pbx
Versão4.0.0-6
URL Vulnerável/index.php?menu=faxnew&action=view&id=<ID>
Ação Vulneráveldelete (parâmetro POST)
Proteção AusenteToken CSRF / Atributo de cookie SameSite