CVE-2025-66039
FreePBX Endpoint Manager يسمح بعمليات تسجيل دخول غير مصادق عليها إلى لوحة تحكم المسؤول عبر رأس مصادقة أساسية (Basic Auth) مزور
- تم النشر
- 09/12/2025
- محدث
- 26/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FreePBX Endpoint Manager هو وحدة لإدارة نقاط الاتصال الهاتفي في أنظمة FreePBX. الإصدارات معرضة لتجاوز المصادقة عندما يكون نوع المصادقة مضبوطًا على "webserver". عند توفير ترويسة Authorization بقيمة عشوائية، يتم ربط جلسة بالمستخدم المستهدف بغض النظر عن صحة بيانات الاعتماد. تم إصلاح هذه المشكلة في الإصدارين 16.0.44 و17.0.23.
المصادر
3- FreePBX-Multiple-CVEs-2025الماسح الضوئي
يوثّق هذا المستودع ثلاث ثغرات أمنية تم اكتشافها في FreePBX (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675)، بما في ذلك التحليل والأثر وتفاصيل إثبات المفهوم لأغراض البحث الأمني والتوعية.
كشف عن CVE-2025-61675، CVE-2025-61678 و CVE-2025-66039
تسمح هذه الثغرة للمهاجمين عن بُعد، سواء المصادق عليهم أو غير المصادق عليهم، بتنفيذ تعليمات برمجية عن بُعد على نسخ FreePBX الضعيفة. تم إصلاح هذه المشكلات في إصدارات FreePBX 16.0.42 و16.0.92 و17.0.6 و17.0.22. من المهم ملاحظة أن ثغرة تجاوز المصادقة هذه غير موجودة في التكوين الافتراضي لـ FreePBX.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.