
Authentifizierter Remote-Code-Execution-Exploit für FusionPBX-Versionen <= 4.5.10, der die PHP-Editor-Funktion ausnutzt, um eine Payload zu injizieren und eine Shell als www-data zu erhalten.
Authentifizierte Angreifer können die PHP-Editor-Funktion in FusionPBX-Versionen =< 4.5.10 nutzen, um eine der vorhandenen PHP-Seiten zu bearbeiten und ein PHP-Payload einzufügen. Durch das Aufrufen der geänderten Datei erhalten wir eine Shell als www-data.
Entdeckt von TheCyberGeek
