
A versão 4.0.0-6 do Issabel-pbx contém uma vulnerabilidade de controle de acesso quebrado que se manifesta como listagem de diretório não autenticada na interface web.
O issabel-pbx versão 4.0.0-6 contém uma vulnerabilidade de Controle de Acesso Quebrado que se manifesta como Listagem de Diretório não autenticada na interface web. Qualquer atacante remoto e não autenticado pode navegar pelo diretório modules da aplicação e acessar diretamente arquivos de código-fonte sensíveis, arquivos de configuração e lógica interna da aplicação sem qualquer credencial ou autorização.
Esta vulnerabilidade foi descoberta e divulgada de forma responsável por Sahil Ojha em 10 de julho de 2023 e recebeu o identificador CVE-2023-37599 pelo Programa CVE.
| Campo | Valor |
|---|---|
| CVE ID | CVE-2023-37599 |
| CWE | CWE-548 – Exposição de Informações Através de Listagem de Diretório |
| Tipo de Vulnerabilidade | Controle de Acesso Quebrado / Divulgação de Informações |
| Produto Afetado | issabel-pbx |
| Versão Afetada | 4.0.0-6 |
| Data de Descoberta | 10 de julho de 2023 |
| Pesquisador | Sahil Ojha |
| Fornecedor | Issabel |
| Código Fonte | IssabelFoundation/issabelPBX |
| Testado em | Windows |
Issabel é uma plataforma de Comunicações Unificadas de código aberto construída sobre o Asterisk PBX. Sua interface de gerenciamento web é servida pelo pacote issabel-pbx. Na versão 4.0.0-6, o servidor web está mal configurado, permitindo a listagem de diretório no caminho /modules. Como nenhum controle de acesso ou verificação de autenticação é aplicado nesse caminho, um atacante não autenticado pode:
Isso viola o princípio do menor privilégio e constitui uma fraqueza de Controle de Acesso Quebrado, conforme definido pelo OWASP Top 10 (A01:2021).
Identifique o endereço IP ou hostname de uma instância do Issabel PBX executando issabel-pbx 4.0.0-6.
Abra um navegador (nenhum login ou ferramenta especial é necessária) e navegue para:
https://<ISSABEL_IP>/modules/
O servidor responde com uma listagem completa do diretório modules, expondo todos os diretórios e arquivos dos módulos instalados.

Navegue para qualquer subdiretório para enumerar mais arquivos e pastas dentro de cada módulo.

Abra arquivos PHP ou de configuração individuais diretamente no navegador para ler o código-fonte da aplicação.

Continue a navegação para acessar arquivos confidenciais adicionais, como scripts que lidam com roteamento de chamadas, gerenciamento de usuários ou configuração do sistema.

A vulnerabilidade decorre da configuração do servidor web Apache (ou equivalente) que serve a raiz web do Issabel não desabilitar a diretiva Options Indexes para o diretório /modules. Quando Options Indexes está habilitado e nenhum arquivo index.php / index.html está presente em um diretório, o servidor web gera e serve automaticamente uma página de listagem de diretório navegável.
Os fornecedores e administradores devem aplicar uma ou mais das seguintes mitigações:
Desabilitar a listagem de diretório na configuração do servidor web. Para Apache, garanta que o seguinte esteja definido para o diretório de módulos (ou globalmente):
<Directory /var/www/html/modules>
Options -Indexes
</Directory>
Restringir o acesso ao caminho /modules para que seja acessível apenas a partir de localhost ou redes de gerenciamento confiáveis:
<Directory /var/www/html/modules>
Require ip 127.0.0.1
</Directory>
Aplicar autenticação em todos os caminhos sob a raiz web que não sejam intencionalmente públicos.
Atualizar para uma versão corrigida do issabel-pbx assim que o fornecedor lançar uma correção.
Esta informação é fornecida apenas para fins educacionais e de pesquisa. O autor não é responsável por qualquer uso indevido desta informação. Sempre obtenha autorização por escrito adequada antes de testar qualquer sistema em busca de vulnerabilidades.
Descoberto e divulgado por Sahil Ojha