Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-37191 — В Issabel PBX версии 4.0.0-6 существует уязвимость хранимого межсайтового скриптинга (Stored Cross-Site Scripting, XSS). Она позволяет аутентифицированному злоумышленнику внедрять произвольный JavaScript или HTML-код через поля ввода Group и Description, расположенные в разделе System → Users → Groups. | Kitploit
Инструменты/GitHubGitHub/sahiloj/cve-2023-37191
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubsahiloj/cve-2023-37191

CVE-2023-37191

Репозиторий
1117 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

В Issabel PBX версии 4.0.0-6 существует уязвимость хранимого межсайтового скриптинга (Stored Cross-Site Scripting, XSS). Она позволяет аутентифицированному злоумышленнику внедрять произвольный JavaScript или HTML-код через поля ввода Group и Description, расположенные в разделе System → Users → Groups.

Поделиться

CVE-2023-37191 — Issabel PBX 4.0.0-6: Хранимый межсайтовый скриптинг (XSS)

Обзор

ПолеДетали
CVE IDCVE-2023-37191
ПродуктIssabel PBX (issabel-pbx)
Затронутая версия4.0.0-6
Тип уязвимостиХранимый межсайтовый скриптинг (XSS)
СерьёзностьСредняя
Дата обнаружения7 июля 2023 г.
ОбнаружилSahil Ojha
Домашняя страница вендораhttps://www.issabel.org/
Исходный кодhttps://github.com/IssabelFoundation/issabelPBX
Протестировано наWindows

Описание

В Issabel PBX версии 4.0.0-6 существует хранимая межсайтовая XSS-уязвимость (Stored Cross-Site Scripting). Приложение не выполняет надлежащую санитизацию или кодирование пользовательского ввода перед сохранением его в базе данных и последующим выводом в браузере. Это позволяет аутентифицированному злоумышленнику внедрять произвольный JavaScript или HTML-код через поля ввода Group и Description, расположенные в разделе System → Users → Groups.

После сохранения вредоносной нагрузки она постоянно хранится на сервере. Каждый раз, когда любой пользователь (включая администраторов) посещает затронутую страницу, внедрённый скрипт автоматически выполняется в его браузерной сессии — без каких-либо дополнительных действий со стороны злоумышленника. Именно это отличает хранимую (постоянную) XSS от отражённой XSS; воздействие шире и опаснее, поскольку нагрузка затрагивает всех посетителей страницы.


Детали уязвимости

  • Компонент: модуль System → Users → Groups веб-интерфейса Issabel PBX
  • Уязвимые параметры: Group (поле имени) и Description (текстовое поле)
  • Вектор атаки: Сеть
  • Сложность атаки: Низкая
  • Требуемые привилегии: Низкие (аутентифицированный пользователь)
  • Взаимодействие с пользователем: Требуется (жертва должна посетить заражённую страницу)
  • Область действия: Изменена (скрипт выполняется в контексте браузера жертвы)

Воздействие

Успешная эксплуатация этой уязвимости может позволить злоумышленнику:

  • Угон сессии: похищать аутентификационные cookie сессии, что позволяет захватить учётную запись без знания пароля пользователя.
  • Сбор учётных данных: внедрять поддельные формы входа или перенаправлять пользователей на фишинговые страницы для перехвата учётных данных.
  • Постоянный дефейс: навсегда изменять визуальное представление приложения для всех пользователей.
  • Вредоносное перенаправление: незаметно перенаправлять жертв на домены злоумышленника, содержащие вредоносное ПО или фишинговый контент.
  • Кейлоггинг: перехватывать нажатия клавиш, вводимые жертвами на затронутой странице.
  • Несанкционированные действия: выполнять действия от имени жертвы (например, создавать бэкдор-учётные записи администратора, изменять конфигурацию системы), используя её сессионные привилегии.

Поскольку нагрузка хранится на сервере, каждый пользователь, посещающий скомпрометированную страницу, подвергается воздействию — что усиливает ущерб по сравнению с атакой типа отражённой XSS.


Доказательство концепции (PoC)

Предварительные условия

  • Доступ к экземпляру Issabel PBX 4.0.0-6
  • Учётная запись с правами на управление пользователями/группами (например, учётные данные администратора)

Шаги для воспроизведения

Шаг 1: Войдите в веб-интерфейс Issabel PBX, используя учётные данные администратора.

Шаг 2: Перейдите в System → Users → Groups. В поля ввода Group и/или Description введите следующую XSS-нагрузку:

"><script>alert(1)</script>

Поля должны выглядеть примерно так, как на скриншоте ниже:

Внедрённая нагрузка в поля Group и Description

Шаг 3: Нажмите Save. Теперь нагрузка постоянно хранится в базе данных приложения.

Шаг 4: Вернитесь на страницу System → Users → Groups (или попросите любого другого пользователя посетить её). Внедрённый скрипт автоматически выполняется в браузере, как показано ниже:

Выполнение XSS-нагрузки в браузере


Устранение уязвимости

Чтобы устранить эту уязвимость, команде разработчиков Issabel PBX следует применить следующие исправления:

  1. Проверка входных данных: Строго проверяйте все пользовательские данные на стороне сервера. Отклоняйте или очищайте значения, содержащие HTML-специальные символы (<, >, ", ', &), в полях, где HTML-форматирование не требуется.

  2. Кодирование вывода: При выводе сохранённых данных обратно в браузер применяйте контекстно-зависимое кодирование вывода (например, кодирование HTML-сущностей), чтобы нейтрализовать любые внедрённые элементы разметки. Поскольку Issabel PBX написан на PHP, используйте встроенные PHP-функции htmlspecialchars() или htmlentities(), а не собственную фильтрацию.

  3. Политика безопасности содержимого (CSP): Внедрите строгий HTTP-заголовок Content Security Policy, чтобы ограничить источники, из которых могут выполняться скрипты. Правильно настроенная CSP может предотвратить выполнение внедрённых скриптов, даже если очистка входных данных обойдена.

  4. Регулярные аудиты безопасности: Проводите периодические ревизии кода и тесты на проникновение для выявления и устранения уязвимостей внедрения во всём приложении.


Ссылки

  • NVD — CVE-2023-37191
  • OWASP — Межсайтовый скриптинг (XSS)
  • OWASP — Памятка по предотвращению XSS
  • Issabel Foundation — issabelPBX на GitHub

Отказ от ответственности

Эта информация предоставлена только в образовательных и исследовательских целях. Автор не несёт ответственности за любое неправомерное использование этой информации. Всегда получайте надлежащее письменное разрешение перед тестированием уязвимостей на любой системе, которая вам не принадлежит.

Скачать инструмент