Tool-Verzeichnis
Kategorien
FreePBX-Vulns-December-25 — Erkennung für CVE-2025-61675, CVE-2025-61678 & CVE-2025-66039 | Kitploit
Tools / GitHub / rxerium / freepbx-vulns-december-25
rxerium/freepbx-vulns-december-25 FreePBX-Vulns-December-25 Erkennung für CVE-2025-61675, CVE-2025-61678 & CVE-2025-66039
48 7 4 vor 8 MonatenEntdecken Sie die meistgenutzten Tools unserer Community.
Letzte 7 Tage Letzte 30 Tage
FreePBX-Schwachstellen - Dezember 2025
Dieses Repository enthält Nuclei-Templates zur Erkennung von drei kritischen Schwachstellen in FreePBX:
CVE-2025-61675 : Authentifizierte SQL-Injection (CVSS 8.6) - Betrifft das Endpoint-Modul
CVE-2025-61678 : Authentifizierter Upload beliebiger Dateien (CVSS 8.6) - Betrifft das Endpoint-Modul
CVE-2025-66039 : Authentifizierungsumgehung (CVSS 9.3) - Betrifft das Framework-Modul
Betroffene Versionen
CVE-2025-61675 & CVE-2025-61678 (Endpoint-Modul)
FreePBX 16 : < 16.0.92 (behoben in 16.0.92)
FreePBX 17 : < 17.0.6 (behoben in 17.0.6)
CVE-2025-66039 (Framework-Modul)
FreePBX 16 : < 16.0.44 (behoben in 16.0.44)
FreePBX 17 : < 17.0.23 (behoben in 17.0.23)
Wie funktioniert diese Erkennungsmethode?Diese Templates erkennen anfällige FreePBX-Instanzen, indem sie:
Die FreePBX-Version aus dem Administrationspanel extrahieren
Die Version mit bekannten anfälligen Versionsbereichen vergleichen
Das Vorhandensein FreePBX-spezifischer Identifikatoren bestätigen
Die Erkennung ist nicht-invasiv und versucht nicht, die Schwachstellen auszunutzen.
Wie führe ich dieses Skript aus?
Laden Sie Nuclei herunter und installieren Sie es.
Klonen Sie dieses Repository auf Ihr lokales System.
Führen Sie ein einzelnes Template aus:
nuclei -u <target-url> -t CVE-2025-61675.yaml
Führen Sie alle Templates aus:
nuclei -u <target-url> -t .
Scannen Sie mehrere Hosts:
Beispielausgabe [CVE-2025-61675] [http] [high] FreePBX Authenticated SQL Injection
[CVE-2025-61678] [http] [high] FreePBX Authenticated Arbitrary File Upload
[CVE-2025-66039] [http] [critical] FreePBX Authentication Bypass
Referenzen HaftungsausschlussNutzung auf eigene Gefahr. Ich übernehme keine Verantwortung für illegale Aktivitäten, die Sie auf Infrastruktur durchführen, die Ihnen nicht gehört oder für deren Scan Sie keine Berechtigung haben.
LizenzDieses Projekt ist unter der MIT-Lizenz lizenziert.
KontaktWenn Sie Fragen zu diesem Schwachstellen-Erkennungsskript haben, kontaktieren Sie mich bitte über Signal .
Wenn Sie Kontakt aufnehmen möchten, bin ich hauptsächlich auf Twitter/X und LinkedIn aktiv.