Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-37191 — Issabel PBX 4.0.0-6 版本中存在一个存储型跨站脚本 (XSS) 漏洞。该漏洞允许经过身份验证的攻击者通过系统→用户→分组下的“分组”和“描述”输入字段注入任意 JavaScript 或 HTML 代码。 | Kitploit
工具/GitHubGitHub/sahiloj/cve-2023-37191
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubsahiloj/cve-2023-37191

CVE-2023-37191

Issabel PBX 4.0.0-6 版本中存在一个存储型跨站脚本 (XSS) 漏洞。该漏洞允许经过身份验证的攻击者通过系统→用户→分组下的“分组”和“描述”输入字段注入任意 JavaScript 或 HTML 代码。

查看仓库
116个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-37191 — Issabel PBX 4.0.0-6:存储型跨站脚本(XSS)

概述

字段详情
CVE IDCVE-2023-37191
产品Issabel PBX (issabel-pbx)
受影响版本4.0.0-6
漏洞类型存储型跨站脚本(XSS)
严重性中危
发现日期2023年7月7日
发现者Sahil Ojha
厂商主页https://www.issabel.org/
源代码https://github.com/IssabelFoundation/issabelPBX
测试环境Windows

描述

Issabel PBX 4.0.0-6 版本中存在一个**存储型跨站脚本(XSS)**漏洞。该应用程序未能对用户提供的输入进行适当的清理或编码,直接将其存入数据库,并在浏览器中渲染。这使得经过身份验证的攻击者能够通过 系统 → 用户 → 组 下的 组 和 描述 输入字段注入任意的 JavaScript 或 HTML 代码。

一旦恶意载荷被保存,便会持久存储在服务器上。每当任何用户(包括管理员)访问受影响页面时,注入的脚本会自动在其浏览器会话中执行——攻击者无需进一步操作。这就是存储型(持久性)XSS与反射型XSS的区别;其影响范围更广、危险性更高,因为载荷会影响该页面的所有访问者。


漏洞详情

  • 组件: Issabel PBX Web 界面的 系统 → 用户 → 组 模块
  • 易受攻击的参数: 组(名称字段)和 描述(文本字段)
  • 攻击向量: 网络
  • 攻击复杂度: 低
  • 所需权限: 低(经过身份验证的用户)
  • 用户交互: 必需(受害者必须访问注入页面)
  • 影响范围: 已改变(脚本在受害者浏览器上下文中执行)

影响

成功利用此漏洞可允许攻击者:

  • 会话劫持: 窃取经过身份验证的会话 Cookie,无需知道用户密码即可接管账户。
  • 凭证窃取: 注入虚假登录表单或将用户重定向到钓鱼页面以捕获凭证。
  • 持久性篡改: 永久更改应用程序对所有用户的可视外观。
  • 恶意重定向: 静默将受害者重定向到攻击者控制的域名,托管恶意软件或钓鱼内容。
  • 键盘记录: 捕获受害者在受影响页面上输入的按键。
  • 未授权操作: 利用受害者的会话权限代表其执行操作(例如,创建后门管理员账户、修改系统配置)。

由于载荷存储在服务器上,每个访问受感染页面的用户都会受到影响——与反射型XSS攻击相比,损害被放大。


概念验证(PoC)

前置条件

  • 可访问 Issabel PBX 4.0.0-6 实例
  • 拥有管理用户/组权限的账户(例如管理员凭据)

复现步骤

步骤1: 使用管理员凭据登录 Issabel PBX Web 界面。

步骤2: 导航至 系统 → 用户 → 组。在 组 和/或 描述 输入字段中输入以下 XSS 载荷:

root@kitploit:~
"><script>alert(1)</script>

字段应类似于以下截图:

注入到 Group 和 Description 字段的 Payload

步骤3: 点击 保存。载荷现已持久存储在应用程序的数据库中。

步骤4: 再次导航至 系统 → 用户 → 组 页面(或让其他用户访问该页面)。注入的脚本在浏览器中自动执行,如下所示:

浏览器中执行的 XSS 载荷


修复建议

为缓解此漏洞,Issabel PBX 开发团队应应用以下修复:

  1. 输入验证: 严格在服务器端验证所有用户提供的输入。在不需要 HTML 格式的字段中,拒绝或清理包含 HTML 特殊字符(<、>、"、'、&)的值。
  2. 输出编码: 在将存储的数据渲染回浏览器时,应用上下文感知的输出编码(例如 HTML 实体编码)以中和任何注入的标记。由于 Issabel PBX 基于 PHP,应使用 PHP 内置的 htmlspecialchars() 或 htmlentities() 函数,而非自定义过滤。
  3. 内容安全策略(CSP): 实施严格的内容安全策略 HTTP 头,限制可执行脚本的来源。即使输入清理被绕过,正确配置的 CSP 也能阻止注入脚本运行。
  4. 定期安全审计: 进行定期的代码审查和渗透测试,以识别并修复整个应用程序中的注入漏洞。

参考资料

  • NVD — CVE-2023-37191
  • OWASP — Cross Site Scripting (XSS)
  • OWASP — XSS Prevention Cheat Sheet
  • Issabel Foundation — issabelPBX on GitHub

免责声明

此信息仅供教育及研究目的使用。作者不对任何滥用此信息的行为负责。在对任何非自己拥有的系统进行漏洞测试前,请务必获得适当的书面授权。

下载工具