CVE-2025-61675
FreePBX Endpoint Manager معرّض لثغرة حقن SQL بعد المصادقة في معاملات تكوين متعددة
- تم النشر
- 14/10/2025
- محدث
- 13/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FreePBX Endpoint Manager هو وحدة لإدارة نقاط الاتصال الهاتفي في أنظمة FreePBX. في الإصدارات السابقة لـ 16.0.92 الخاصة بـ FreePBX 16 والإصدارات السابقة لـ 17.0.6 الخاصة بـ FreePBX 17، تحتوي وحدة Endpoint Manager على ثغرات حقن SQL تتطلب مصادقة وتؤثر على معاملات متعددة في مجالات وظائف إعداد المحطة الأساسية (basestation) والطراز (model) والبرنامج الثابت (firmware) والامتداد المخصص (custom extension). يلزم المصادقة باستخدام اسم مستخدم معروف لاستغلال هذه الثغرات. يسمح الاستغلال الناجح للمستخدمين المصادق عليهم بتنفيذ استعلامات SQL عشوائية ضد قاعدة البيانات، مما قد يتيح الوصول إلى بيانات حساسة أو تعديل محتويات قاعدة البيانات. تم إصلاح هذه المشكلة في الإصدار 16.0.92 الخاص بـ FreePBX 16 والإصدار 17.0.6 الخاص بـ FreePBX 17.
المصادر
3- FreePBX-Multiple-CVEs-2025الماسح الضوئي
يوثّق هذا المستودع ثلاث ثغرات أمنية تم اكتشافها في FreePBX (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675)، بما في ذلك التحليل والأثر وتفاصيل إثبات المفهوم لأغراض البحث الأمني والتوعية.
كشف عن CVE-2025-61675، CVE-2025-61678 و CVE-2025-66039
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.