Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/cyberleelawat/freepbx-multiple-cves-2025
ReconocimientoAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubcyberleelawat/freepbx-multiple-cves-2025

FreePBX-Multiple-CVEs-2025

Este repositorio documenta tres vulnerabilidades de seguridad descubiertas en FreePBX (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675), incluidos análisis, impacto y detalles de prueba de concepto con fines de investigación y concienciación en seguridad.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 8 mesesAún no revisado

FreePBX-Multiple-CVEs-2025

Este repositorio documenta tres vulnerabilidades de seguridad descubiertas en FreePBX (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675), incluyendo análisis, impacto y detalles de prueba de concepto con fines de investigación y concienciación en seguridad.

Description CVEs

🔴 CVE-2025-61675

Una falla de seguridad en FreePBX derivada del manejo inadecuado de entradas controladas por el usuario. Este problema puede permitir a un atacante influir en la funcionalidad de la aplicación y potencialmente afectar la seguridad general del sistema.

🔴 CVE-2025-61678

FreePBX contiene una vulnerabilidad de validación de entradas que puede permitir a los atacantes manipular el comportamiento de la aplicación. Una explotación exitosa podría afectar la confidencialidad y la integridad según el vector de ataque utilizado.

🔴 CVE-2025-66039

Esta vulnerabilidad en FreePBX se debe a un control de acceso inadecuado, lo que permite a un atacante realizar acciones no autorizadas. La explotación de este problema puede conllevar riesgos de seguridad que afectan la integridad del sistema FreePBX afectado.

Este repositorio contiene plantillas de Nuclei para detectar tres vulnerabilidades críticas en FreePBX:

  • CVE-2025-61675: Inyección SQL autenticada (CVSS 8.6) - Afecta al módulo endpoint
  • CVE-2025-61678: Subida arbitraria de archivos autenticada (CVSS 8.6) - Afecta al módulo endpoint
  • CVE-2025-66039: Omisión de autenticación (CVSS 9.3) - Afecta al módulo framework

Paquete Versiones afectadas

CVE-2025-61675 & CVE-2025-61678 (módulo endpoint)

  • FreePBX 16: < 16.0.92 (parcheado en 16.0.92)
  • FreePBX 17: < 17.0.6 (parcheado en 17.0.6)

CVE-2025-66039 (módulo framework)

  • FreePBX 16: < 16.0.44 (parcheado en 16.0.44)
  • FreePBX 17: < 17.0.23 (parcheado en 17.0.23)

Búsqueda ¿Cómo funciona este método de detección?

Estas plantillas detectan instancias vulnerables de FreePBX mediante:

  1. Extracción de la versión de FreePBX desde el panel de administración
  2. Comparación de la versión con los rangos de versiones vulnerables conocidos
  3. Confirmación de la presencia de identificadores específicos de FreePBX

La detección es no invasiva y no intenta explotar las vulnerabilidades.

Dorks de búsqueda para identificar instancias vulnerables de FreePBX

Dorks de Shodan y hunter para todos los CVE

Shodan
root@kitploit:~
http.title:"FreePBX Administration"
Hunter
root@kitploit:~
product.name="FreePBX Console"

🔴 CVE-2025-66039 – FreePBX (Control de acceso inadecuado)

🌐 Dorks de Google

root@kitploit:~
intitle:"FreePBX Administration"
"FreePBX" "Administration"
inurl:/admin/config.php "FreePBX"

🔍 Shodan

root@kitploit:~
http.title:"FreePBX"
http.html:"FreePBX Administration"
product:"FreePBX"

🛰️ FOFA

root@kitploit:~
title="FreePBX"
body="FreePBX Administration"
app="FreePBX"

👁️ ZoomEye

root@kitploit:~
app:"FreePBX"
title:"FreePBX"

🔴 CVE-2025-61678 – FreePBX (Problema de validación de entradas)

🌐 Dorks de Google

root@kitploit:~
"FreePBX" "User Control Panel"
inurl:/ucp/login
"FreePBX" "UCP"

🔍 Shodan

root@kitploit:~
http.html:"User Control Panel"
http.html:"FreePBX"

🛰️ FOFA

root@kitploit:~
body="User Control Panel"
body="FreePBX"

👁️ ZoomEye

root@kitploit:~
app:"FreePBX"
body:"User Control Panel"

🔴 CVE-2025-61675 – FreePBX (Manejo de entradas de usuario)

🌐 Dorks de Google

root@kitploit:~
inurl:/admin "FreePBX"
inurl:/recordings "FreePBX"
"FreePBX" "Dashboard"

🔍 Shodan

root@kitploit:~
http.html:"FreePBX Dashboard"
http.favicon.hash:-1238045827

🛰️ FOFA

root@kitploit:~
body="FreePBX Dashboard"
icon_hash="-1238045827"

👁️ ZoomEye

root@kitploit:~
app:"FreePBX"
body:"Dashboard"

Cohete ¿Cómo ejecuto este script?

Instalación (¡Un solo comando!)

root@kitploit:~
git clone https://github.com/cyberleelawat/FreePBX-Multiple-CVEs-2025.git
cd FreePBX-Multiple-CVEs-2025

Inyección SQL autenticada

root@kitploit:~
nuclei -u https://example.com -t CVE-2025-61675.yaml

Comprobar múltiples dominios y subdominios

root@kitploit:~
nuclei -l subdomain.txt -t CVE-2025-61675.yaml

Subida arbitraria de archivos autenticada

root@kitploit:~
nuclei -u https://example.com -t CVE-2025-61678.yaml

Comprobar múltiples dominios y subdominios

root@kitploit:~
nuclei -l subdomain.txt -t CVE-2025-61678.yaml

Comprobación de omisión de autenticación

root@kitploit:~
nuclei -u https://example.com -t CVE-2025-66039.yaml

Comprobar múltiples dominios y subdominios

root@kitploit:~
nuclei -l subdomain.txt -t CVE-2025-66039.yaml

Ejecutar todas las plantillas

root@kitploit:~
nuclei -u https://example.com -t .

Ejemplo de salida

root@kitploit:~
[CVE-2025-61675] [http] [high] FreePBX Authenticated SQL Injection
[CVE-2025-61678] [http] [high] FreePBX Authenticated Arbitrary File Upload
[CVE-2025-66039] [http] [critical] FreePBX Authentication Bypass

Libros Referencias

  • CVE-2025-61675 - NVD
  • CVE-2025-61678 - NVD
  • CVE-2025-66039 - NVD
  • Nuclei - ProjectDiscovery

Advertencia Descargo de responsabilidad

Úsalo bajo tu propio riesgo; no seré responsable de actividades ilegales que realices en infraestructuras que no te pertenecen o para las que no tienes permiso de escaneo.


Creado por : Virendra Kumar

Organización : Cyber Leelawat

Sitio web : https://cyberleelawat.vercel.app

Descargar herramienta