CVE-2025-57819
FreePBX von Authentifizierungs-Bypass betroffen, der zu SQL-Injection und RCE führt
- Veröffentlicht
- 28.08.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.08.2025
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
FreePBX ist eine Open-Source-basierte grafische Benutzeroberfläche für das Web. Die Endpunkte von FreePBX 15, 16 und 17 sind anfällig, da unzureichend bereinigte benutzergelieferte Daten einen nicht authentifizierten Zugriff auf den FreePBX-Administrator ermöglichen, was zu beliebiger Datenbankmanipulation und Remote-Codeausführung führt. Dieses Problem wurde in den Endpunktversionen 15.0.66, 16.0.89 und 17.0.3 behoben.
Quellen
25- FreePBX-CVE-2025-57819-RCEExploit
Unauthentifizierte SQL-Injection- und beliebige Datei-Upload-Exploit-Kette für FreePBX 16, die Remote-Code-Ausführung über die Erstellung eines Administrators und die Bereitstellung einer Webshell erreicht.
Verkettet CVE-2025-57819 (gestapelte SQL-Injection) und CVE-2025-61678 (authentifizierter Datei-Upload im FreePBX Endpoint Manager), um Remote Code Execution (RCE) zu erreichen. Nur für Bildungszwecke.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.