
يوثّق هذا المستودع ثلاث ثغرات أمنية تم اكتشافها في FreePBX (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675)، بما في ذلك التحليل والأثر وتفاصيل إثبات المفهوم لأغراض البحث الأمني والتوعية.
يوثّق هذا المستودع ثلاث ثغرات أمنية تم اكتشافها في FreePBX (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675)، بما في ذلك التحليل والأثر وتفاصيل إثبات المفهوم لأغراض البحث الأمني والتوعية.
🔴 CVE-2025-61675
ثغرة أمنية في FreePBX ناتجة عن سوء التعامل مع المدخلات التي يتحكم بها المستخدم. قد تسمح هذه المشكلة لمهاجم بالتأثير على وظائف التطبيق وربما التأثير على الأمان العام للنظام.
🔴 CVE-2025-61678
يحتوي FreePBX على ثغرة في التحقق من صحة المدخلات قد تسمح للمهاجمين بالتلاعب بسلوك التطبيق. الاستغلال الناجح قد يؤثر على السرية والسلامة اعتمادًا على ناقل الهجوم المستخدم.
🔴 CVE-2025-66039
هذه الثغرة في FreePBX ناتجة عن ضعف في التحكم بالوصول، مما يسمح لمهاجم بتنفيذ إجراءات غير مصرح بها. استغلال هذه المشكلة قد يؤدي إلى مخاطر أمنية تؤثر على سلامة نظام FreePBX المتأثر.
تكتشف هذه القوالب مثيلات FreePBX المتأثرة من خلال:
الاكتشاف غير تدخلي ولا يحاول استغلال الثغرات.
http.title:"FreePBX Administration"
product.name="FreePBX Console"
🌐 Google Dorks
intitle:"FreePBX Administration"
"FreePBX" "Administration"
inurl:/admin/config.php "FreePBX"
🔍 Shodan
http.title:"FreePBX"
http.html:"FreePBX Administration"
product:"FreePBX"
🛰️ FOFA
title="FreePBX"
body="FreePBX Administration"
app="FreePBX"
👁️ ZoomEye
app:"FreePBX"
title:"FreePBX"
🌐 Google Dorks
"FreePBX" "User Control Panel"
inurl:/ucp/login
"FreePBX" "UCP"
🔍 Shodan
http.html:"User Control Panel"
http.html:"FreePBX"
🛰️ FOFA
body="User Control Panel"
body="FreePBX"
👁️ ZoomEye
app:"FreePBX"
body:"User Control Panel"
🌐 Google Dorks
inurl:/admin "FreePBX"
inurl:/recordings "FreePBX"
"FreePBX" "Dashboard"
🔍 Shodan
http.html:"FreePBX Dashboard"
http.favicon.hash:-1238045827
🛰️ FOFA
body="FreePBX Dashboard"
icon_hash="-1238045827"
👁️ ZoomEye
app:"FreePBX"
body:"Dashboard"
git clone https://github.com/cyberleelawat/FreePBX-Multiple-CVEs-2025.git
cd FreePBX-Multiple-CVEs-2025
nuclei -u https://example.com -t CVE-2025-61675.yaml
nuclei -l subdomain.txt -t CVE-2025-61675.yaml
nuclei -u https://example.com -t CVE-2025-61678.yaml
nuclei -l subdomain.txt -t CVE-2025-61678.yaml
nuclei -u https://example.com -t CVE-2025-66039.yaml
nuclei -l subdomain.txt -t CVE-2025-66039.yaml
nuclei -u https://example.com -t .
[CVE-2025-61675] [http] [high] FreePBX Authenticated SQL Injection
[CVE-2025-61678] [http] [high] FreePBX Authenticated Arbitrary File Upload
[CVE-2025-66039] [http] [critical] FreePBX Authentication Bypass
استخدمه على مسؤوليتك الخاصة، لن أكون مسؤولاً عن الأنشطة غير القانونية التي تقوم بها على بنية تحتية لا تملكها أو ليس لديك إذن بفحصها.