Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-37599 — Issabel-pbx версии 4.0.0-6 содержит уязвимость Broken Access Control, которая проявляется в виде неаутентифицированного листинга каталогов в веб-интерфейсе. | Kitploit
Инструменты/GitHubGitHub/sahiloj/cve-2023-37599
Анализ уязвимостейСбор информацииВеб-безопасностьСтатьи и ИсследованияНеправильная КонфигурацияОбучение и Образование
GitHubsahiloj/cve-2023-37599

CVE-2023-37599

Issabel-pbx версии 4.0.0-6 содержит уязвимость Broken Access Control, которая проявляется в виде неаутентифицированного листинга каталогов в веб-интерфейсе.

Репозиторий
2116 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-37599 — issabel-pbx 4.0.0-6: Список каталогов (нарушение контроля доступа)

CVE Severity Type Version


Обзор

issabel-pbx версии 4.0.0-6 содержит уязвимость нарушения контроля доступа, которая проявляется как неаутентифицированный список каталогов в веб-интерфейсе. Любой удаленный неаутентифицированный злоумышленник может просматривать каталог modules приложения и напрямую получать доступ к конфиденциальным исходным файлам, файлам конфигурации и внутренней логике приложения без каких-либо учетных данных или авторизации.

Эта уязвимость была обнаружена и ответственно раскрыта Sahil Ojha 10 июля 2023 года и получила идентификатор CVE-2023-37599 от программы CVE.


Детали уязвимости

ПолеЗначение
Идентификатор CVECVE-2023-37599
CWECWE-548 – Раскрытие информации через список каталогов
Тип уязвимостиНарушение контроля доступа / Раскрытие информации
Затронутый продуктissabel-pbx
Затронутая версия4.0.0-6
Дата обнаружения10 июля 2023
ИсследовательSahil Ojha
ВендорIssabel
Исходный кодIssabelFoundation/issabelPBX
Протестировано наWindows

Описание

Issabel — это платформа унифицированных коммуникаций с открытым исходным кодом, построенная на базе Asterisk PBX. Её веб-интерфейс управления обслуживается пакетом issabel-pbx. В версии 4.0.0-6 веб-сервер неправильно настроен и позволяет список каталогов по пути /modules. Поскольку на этом пути не применяется контроль доступа или проверка аутентификации, неаутентифицированный злоумышленник может:

  • Просматривать дерево каталогов всех установленных модулей.
  • Напрямую читать исходные файлы PHP, файлы конфигурации и вспомогательные скрипты.
  • Перечислять имена модулей, внутренние конечные точки API и логику приложения.
  • Использовать раскрытую информацию для проведения дальнейших целевых атак (например, включение локальных файлов, удаленное выполнение кода, сбор учетных данных).

Это нарушает принцип минимальных привилегий и представляет собой слабость нарушения контроля доступа, согласно OWASP Top 10 (A01:2021).


Воздействие

  • Конфиденциальность — Высокая. Чувствительный исходный код приложения, внутренняя конфигурация и логика модулей становятся доступны в интернете без аутентификации.
  • Целостность — Средняя. Информация, полученная при просмотре каталогов, может быть использована для выявления дополнительных поверхностей атаки.
  • Доступность — Низкая. Сама уязвимость напрямую не нарушает доступность, но собранная информация может способствовать атакам типа «отказ в обслуживании».

Шаги для воспроизведения

  1. Определите IP-адрес или имя хоста экземпляра Issabel PBX, работающего под управлением issabel-pbx 4.0.0-6.

  2. Откройте браузер (не требуется вход в систему или специальные инструменты) и перейдите по адресу:

    root@kitploit:~
    https://<ISSABEL_IP>/modules/
    
  3. Сервер отвечает полным списком каталогов папки modules, раскрывая все установленные каталоги и файлы модулей.

    Список каталогов пути /modules, доступный без аутентификации


  4. Перейдите в любой подкаталог, чтобы перечислить дополнительные файлы и папки внутри каждого модуля.

    Просмотр подкаталога модуля


  5. Откройте отдельные PHP-файлы или файлы конфигурации непосредственно в браузере, чтобы прочитать исходный код приложения.

    Чтение исходного PHP-файла прямо из браузера


  6. Продолжите обход для доступа к дополнительным конфиденциальным файлам, таким как скрипты, обрабатывающие маршрутизацию вызовов, управление пользователями или системную конфигурацию.

    Дальнейшее раскрытие файлов внутри модуля


Коренная причина

Уязвимость возникает из-за того, что в конфигурации Apache (или эквивалентного веб-сервера), обслуживающего корневой каталог веб-сайта Issabel, не отключена директива Options Indexes для каталога /modules. Когда Options Indexes включена и в каталоге отсутствует файл index.php / index.html, веб-сервер автоматически генерирует и отображает страницу со списком каталогов, доступную для просмотра.


Устранение

Вендоры и администраторы должны применить одну или несколько из следующих мер смягчения:

  1. Отключите список каталогов в конфигурации веб-сервера. Для Apache убедитесь, что для каталога модулей (или глобально) установлено следующее:

    root@kitploit:~
    <Directory /var/www/html/modules>
        Options -Indexes
    </Directory>
    
  2. Ограничьте доступ к пути /modules, чтобы он был доступен только с localhost или доверенных управляющих сетей:

    root@kitploit:~
    <Directory /var/www/html/modules>
        Require ip 127.0.0.1
    </Directory>
    
  3. Примените аутентификацию ко всем путям в корневом каталоге веб-сервера, которые не предназначены для публичного доступа.

  4. Обновитесь до исправленной версии issabel-pbx после того, как вендор выпустит исправление.


Ссылки

  • CVE-2023-37599 — NVD
  • CWE-548: Раскрытие информации через список каталогов
  • OWASP Top 10: A01:2021 – Нарушение контроля доступа
  • Официальный сайт Issabel
  • IssabelFoundation/issabelPBX на GitHub

Отказ от ответственности

Эта информация предоставляется только в образовательных и исследовательских целях. Автор не несет ответственности за любое неправомерное использование этой информации. Всегда получайте соответствующее письменное разрешение перед тестированием любой системы на уязвимости.


Обнаружено и раскрыто Sahil Ojha

Скачать инструмент