Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-37599 — Issabel-pbx 版本 4.0.0-6 存在一个破坏访问控制漏洞,表现为 Web 界面上未经认证的目录列表。 | Kitploit
工具/GitHubGitHub/sahiloj/cve-2023-37599
漏洞分析信息收集Web安全论文与研究错误配置学习与教育
GitHubsahiloj/cve-2023-37599

CVE-2023-37599

Issabel-pbx 版本 4.0.0-6 存在一个破坏访问控制漏洞,表现为 Web 界面上未经认证的目录列表。

查看仓库
216个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-37599 — issabel-pbx 4.0.0-6:目录遍历(访问控制失效)

CVE Severity Type Version


概述

issabel-pbx 版本 4.0.0-6 存在一个访问控制失效漏洞,具体表现为未授权的目录遍历。任何远程未授权攻击者都可以浏览应用的 modules 目录,并直接访问敏感源代码文件、配置文件及内部应用逻辑,无需任何凭证或授权。

该漏洞由 Sahil Ojha 于 2023年7月10日 发现并负责任地披露,CVE 计划已分配编号 CVE-2023-37599。


漏洞详情

字段值
CVE IDCVE-2023-37599
CWECWE-548 – 通过目录遍历泄露信息
漏洞类型访问控制失效 / 信息泄露
受影响产品issabel-pbx
受影响版本4.0.0-6
发现日期2023年7月10日
研究人员Sahil Ojha
厂商Issabel
源代码IssabelFoundation/issabelPBX
测试环境Windows

描述

Issabel 是一个基于 Asterisk PBX 构建的开源统一通信平台。其 Web 管理界面由 issabel-pbx 包提供。在版本 4.0.0-6 中,Web 服务器配置错误,允许对 /modules 路径进行目录遍历。由于该路径未实施任何访问控制或身份验证检查,未授权攻击者可以:

  • 浏览所有已安装模块的目录树。
  • 直接读取 PHP 源代码文件、配置文件和辅助脚本。
  • 枚举模块名称、内部 API 端点及应用逻辑。
  • 利用泄露的信息策划进一步的定向攻击(如本地文件包含、远程代码执行、凭证窃取)。

这违反了最小权限原则,构成了 OWASP Top 10 (A01:2021) 所定义的访问控制失效漏洞。


影响

  • 机密性 — 高。敏感的应用源代码、内部配置和模块逻辑在无需身份验证的情况下暴露于互联网。
  • 完整性 — 中。通过目录浏览获得的信息可用于识别进一步的攻击面。
  • 可用性 — 低。该漏洞本身不会直接破坏可用性,但收集的信息可能有助于实施拒绝服务攻击。

复现步骤

  1. 确定运行 issabel-pbx 4.0.0-6 的 Issabel PBX 实例的 IP 地址或主机名。

  2. 打开浏览器(无需登录或特殊工具),访问:

    root@kitploit:~
    https://<ISSABEL_IP>/modules/
    
  3. 服务器响应返回 modules 文件夹的完整目录列表,暴露所有已安装模块的目录和文件。

    未经验证暴露的 /modules 路径的目录列表


  4. 进入任何子目录以枚举每个模块内的更多文件和文件夹。

    浏览模块子目录


  5. 直接在浏览器中打开单个 PHP 或配置文件,读取应用的源代码。

    直接从浏览器读取 PHP 源文件


  6. 继续遍历以访问其他敏感文件,例如处理呼叫路由、用户管理或系统配置的脚本。

    模块内进一步的文件泄露


根本原因

漏洞源于提供 Issabel Web 根目录服务的 Apache(或等效 Web 服务器)配置未禁用 /modules 目录的 Options Indexes 指令。当 Options Indexes 启用且目录中不存在 index.php / index.html 文件时,Web 服务器会自动生成并提供一个可浏览的目录列表页面。


修复措施

厂商和管理员应应用以下一种或多种缓解措施:

  1. 禁用目录遍历。对于 Apache,确保为模块目录(或全局)设置以下内容:

    root@kitploit:~
    <Directory /var/www/html/modules>
        Options -Indexes
    </Directory>
    
  2. 限制访问 /modules 路径,使其仅可从 localhost 或可信管理网络访问:

    root@kitploit:~
    <Directory /var/www/html/modules>
        Require ip 127.0.0.1
    </Directory>
    
  3. 对所有非公开的 Web 根路径应用身份验证。

  4. 更新到已修复版本的 issabel-pbx(厂商发布补丁后)。


参考文献

  • CVE-2023-37599 — NVD
  • CWE-548:通过目录遍历泄露信息
  • OWASP Top 10:A01:2021 – 访问控制失效
  • Issabel 官方网站
  • IssabelFoundation/issabelPBX 在 GitHub 上

免责声明

此信息仅供教育和研究目的使用。作者不对任何滥用此信息的行为负责。在测试任何系统的漏洞之前,请务必获得适当的书面授权。


由 Sahil Ojha 发现并披露

下载工具