
Issabel-pbx версии 4.0.0-6 содержит уязвимость Broken Access Control, которая проявляется в виде неаутентифицированного листинга каталогов в веб-интерфейсе.
issabel-pbx версии 4.0.0-6 содержит уязвимость нарушения контроля доступа, которая проявляется как неаутентифицированный список каталогов в веб-интерфейсе. Любой удаленный неаутентифицированный злоумышленник может просматривать каталог modules приложения и напрямую получать доступ к конфиденциальным исходным файлам, файлам конфигурации и внутренней логике приложения без каких-либо учетных данных или авторизации.
Эта уязвимость была обнаружена и ответственно раскрыта Sahil Ojha 10 июля 2023 года и получила идентификатор CVE-2023-37599 от программы CVE.
| Поле | Значение |
|---|---|
| Идентификатор CVE | CVE-2023-37599 |
| CWE | CWE-548 – Раскрытие информации через список каталогов |
| Тип уязвимости | Нарушение контроля доступа / Раскрытие информации |
| Затронутый продукт | issabel-pbx |
| Затронутая версия | 4.0.0-6 |
| Дата обнаружения | 10 июля 2023 |
| Исследователь | Sahil Ojha |
| Вендор | Issabel |
| Исходный код | IssabelFoundation/issabelPBX |
| Протестировано на | Windows |
Issabel — это платформа унифицированных коммуникаций с открытым исходным кодом, построенная на базе Asterisk PBX. Её веб-интерфейс управления обслуживается пакетом issabel-pbx. В версии 4.0.0-6 веб-сервер неправильно настроен и позволяет список каталогов по пути /modules. Поскольку на этом пути не применяется контроль доступа или проверка аутентификации, неаутентифицированный злоумышленник может:
Это нарушает принцип минимальных привилегий и представляет собой слабость нарушения контроля доступа, согласно OWASP Top 10 (A01:2021).
Определите IP-адрес или имя хоста экземпляра Issabel PBX, работающего под управлением issabel-pbx 4.0.0-6.
Откройте браузер (не требуется вход в систему или специальные инструменты) и перейдите по адресу:
https://<ISSABEL_IP>/modules/
Сервер отвечает полным списком каталогов папки modules, раскрывая все установленные каталоги и файлы модулей.

Перейдите в любой подкаталог, чтобы перечислить дополнительные файлы и папки внутри каждого модуля.

Откройте отдельные PHP-файлы или файлы конфигурации непосредственно в браузере, чтобы прочитать исходный код приложения.

Продолжите обход для доступа к дополнительным конфиденциальным файлам, таким как скрипты, обрабатывающие маршрутизацию вызовов, управление пользователями или системную конфигурацию.

Уязвимость возникает из-за того, что в конфигурации Apache (или эквивалентного веб-сервера), обслуживающего корневой каталог веб-сайта Issabel, не отключена директива Options Indexes для каталога /modules. Когда Options Indexes включена и в каталоге отсутствует файл index.php / index.html, веб-сервер автоматически генерирует и отображает страницу со списком каталогов, доступную для просмотра.
Вендоры и администраторы должны применить одну или несколько из следующих мер смягчения:
Отключите список каталогов в конфигурации веб-сервера. Для Apache убедитесь, что для каталога модулей (или глобально) установлено следующее:
<Directory /var/www/html/modules>
Options -Indexes
</Directory>
Ограничьте доступ к пути /modules, чтобы он был доступен только с localhost или доверенных управляющих сетей:
<Directory /var/www/html/modules>
Require ip 127.0.0.1
</Directory>
Примените аутентификацию ко всем путям в корневом каталоге веб-сервера, которые не предназначены для публичного доступа.
Обновитесь до исправленной версии issabel-pbx после того, как вендор выпустит исправление.
Эта информация предоставляется только в образовательных и исследовательских целях. Автор не несет ответственности за любое неправомерное использование этой информации. Всегда получайте соответствующее письменное разрешение перед тестированием любой системы на уязвимости.
Обнаружено и раскрыто Sahil Ojha