
CVE-2025-57819 - FreePBX تنفيذ تعليمات برمجية عن بعد بدون مصادقة (RCE)
CVE-2025-57819 هي ثغرة حرجة من نوع تنفيذ التعليمات البرمجية عن بُعد (RCE) تؤثر على Sangoma FreePBX في الإصدارات 15 و16 و17. تنشأ الثغرة من عدم كفاية تعقيم المدخلات التي يتحكم بها المستخدم داخل نقاط النهاية المعرضة للخطر، مما يسمح لمهاجم غير مصادق بتجاوز المصادقة، والتلاعب بقاعدة البيانات الخلفية للتطبيق، وفي النهاية تنفيذ أوامر نظام تشغيل تعسفية على الخادم الأساسي.
مع درجة CVSS v3 تبلغ 9.8 (حرجة)، تمثل هذه الثغرة سيناريو اختراق كامل يتطلب لا مصادقة ولا تفاعل مع المستخدم.
| الخاصية | القيمة |
|---|---|
| CVE | CVE-2025-57819 |
| الخطورة | حرجة |
| CVSS v3 | 9.8 |
| متجه الهجوم | الشبكة |
| المصادقة المطلوبة | لا شيء |
| تفاعل المستخدم | لا شيء |
| التأثير | تجاوز المصادقة، التلاعب بقاعدة البيانات، تنفيذ التعليمات البرمجية عن بُعد |
| المنتج المتأثر | Sangoma FreePBX |
| الإصدارات المتأثرة | 15.x، 16.x و 17.x قبل الإصدارات المصححة |
FreePBX هي واحدة من أكثر واجهات الإدارة مفتوحة المصدر انتشارًا لمنصة Asterisk PBX. تُستخدم بشكل شائع من قبل المؤسسات لإدارة البنية التحتية للاتصالات الصوتية عبر بروتوكول الإنترنت (VoIP)، ونقاط نهاية SIP، والامتدادات، وأنظمة البريد الصوتي، وتوجيه المكالمات، وخدمات الاتصالات الهاتفية.
نظرًا لأن هذه الأنظمة غالبًا ما تكون في قلب البنية التحتية للاتصالات في المؤسسة، فإن الاختراق الناجح يمكن أن يكشف:
هذا يجعل الثغرات داخل FreePBX جذابة بشكل خاص للمهاجمين.
توجد الثغرة لأن بعض البيانات المقدمة من المستخدم لا يتم التحقق من صحتها أو تعقيمها بشكل صحيح قبل معالجتها بواسطة الوظائف الخلفية.
يمكن للمهاجم إساءة استخدام مسارات الطلبات المعرضة هذه للحصول على وصول غير مصرح به إلى الوظائف الإدارية وإجراء عمليات قاعدة بيانات ضارة.
بمجرد أن تصبح عمليات الكتابة التعسفية في قاعدة البيانات ممكنة، يمكن للمهاجم الاستفادة من وظائف FreePBX الحالية لتنفيذ أوامر نظام التشغيل، مما يؤدي في النهاية إلى اختراق كامل للخادم.
بعبارات بسيطة:
طلب غير مصادق
│
▼
تجاوز المصادقة
│
▼
التلاعب بقاعدة البيانات
│
▼
تنفيذ أمر نظام التشغيل
│
▼
اختراق كامل للخادم
تبدو سلسلة الهجوم النموذجية كما يلي:
نظرًا لأن الاستغلال لا يتطلب بيانات اعتماد صالحة، فإن الأنظمة المعرضة للإنترنت تكون معرضة للخطر بشكل خاص.
قد يسمح الاستغلال الناجح للمهاجم بما يلي:
في العديد من البيئات، يصبح هذا فعليًا اختراقًا كاملاً للبنية التحتية بدلاً من مجرد تطبيق ويب ضعيف.
على عكس العديد من ثغرات تطبيقات الويب التي تتطلب مصادقة أو تفاعل المستخدم، فإن CVE-2025-57819 قابلة للاستغلال عن بُعد بدون بيانات اعتماد.
هذا يقلل بشكل كبير من حاجز الاستغلال.
إذا تمكن المهاجم من الوصول إلى واجهة FreePBX المعرضة عبر الشبكة، فقد يكون الاستغلال ممكنًا بجهد ضئيل.
هذا المزيج من:
يجعل CVE-2025-57819 واحدة من أخطر ثغرات FreePBX التي تم الكشف عنها في السنوات الأخيرة.
يجب على المسؤولين الذين يحققون في نظام يحتمل اختراقه البحث عن:
يجب التعامل مع أي من هذه المؤشرات كدليل على أن PBX قد تم اختراقه بالكامل.
يجب على المؤسسات على الفور:
وفقًا للبائع، تم معالجة الثغرة في:
توضح CVE-2025-57819 كيف يمكن لنقاط الضعف المتعددة أن تتراكم إلى اختراق كامل للنظام.
بينما يركز الخلل الأولي على عدم كفاية التحقق من المدخلات، فإن الخطر الحقيقي يأتي من قدرة التطبيق على ربط الوظائف المشروعة في تنفيذ كامل للتعليمات البرمجية عن بُعد. بمجرد تجاوز حدود المصادقة، يمكن إساءة استخدام مكونات الخلفية الموثوقة لتنفيذ أوامر نظام تشغيل تعسفية.
تعزز الثغرة أيضًا العديد من أفضل الممارسات الدفاعية:
تقلل الدفاعات ذات الطبقات بشكل كبير من احتمالية أن يؤدي ثغرة تطبيق واحدة إلى اختراق البنية التحتية بالكامل.
تم توفير هذا المستودع لأغراض تعليمية فقط، وأبحاث أمنية، واختبار اختراق مصرح به. المعلومات المقدمة هنا تهدف إلى مساعدة المدافعين على فهم الثغرة، والتحقق من جهود الإصلاح، وتحسين أمان نشر FreePBX.
لا تستخدم استغلال PoC هذا ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.