Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-57819 — CVE-2025-57819 - FreePBX Ejecución remota de código no autenticada (RCE) | Kitploit
Herramientas/GitHubGitHub/k3ystr0k3r/cve-2025-57819
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónAprendizaje y EducaciónHerramienta de Acceso Remoto
GitHubk3ystr0k3r/cve-2025-57819

CVE-2025-57819

CVE-2025-57819 - FreePBX Ejecución remota de código no autenticada (RCE)

Ver Repositorio
2hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-57819 - Ejecución remota de código no autenticada (RCE) en FreePBX

CVE-2025-57819 es una vulnerabilidad crítica de ejecución remota de código (RCE) que afecta a Sangoma FreePBX en las versiones 15, 16 y 17. La vulnerabilidad se debe a una sanitización insuficiente de las entradas controladas por el usuario en endpoints vulnerables, lo que permite a un atacante no autenticado eludir la autenticación, manipular la base de datos backend de la aplicación y, en última instancia, ejecutar comandos arbitrarios del sistema operativo en el servidor subyacente.

Con una puntuación CVSS v3 de 9.8 (Crítica), esta vulnerabilidad representa un escenario de compromiso total que no requiere autenticación ni interacción del usuario.


Resumen técnico

PropiedadValor
CVECVE-2025-57819
GravedadCrítica
CVSS v39.8
Vector de ataqueRed
Autenticación requeridaNinguna
Interacción del usuarioNinguna
ImpactoBypass de autenticación, manipulación de la base de datos, ejecución remota de código
Producto afectadoSangoma FreePBX
Versiones afectadas15.x, 16.x y 17.x anteriores a las versiones con parche

Antecedentes

FreePBX es una de las interfaces de gestión de código abierto más ampliamente implementadas para la plataforma Asterisk PBX. Las organizaciones lo utilizan habitualmente para gestionar infraestructura VoIP, endpoints SIP, extensiones, sistemas de buzón de voz, enrutamiento de llamadas y servicios de telefonía.

Debido a que estos sistemas suelen estar en el corazón de la infraestructura de comunicaciones de una organización, un compromiso exitoso puede exponer:

  • Comunicaciones de voz internas
  • Credenciales SIP
  • Buzón de voz
  • Grabaciones de llamadas
  • Enrutamiento telefónico
  • Credenciales administrativas
  • Hosts Linux completos

Esto hace que las vulnerabilidades dentro de FreePBX sean especialmente atractivas para los atacantes.


Causa raíz

La vulnerabilidad existe porque ciertos datos proporcionados por el usuario no se validan ni se sanean adecuadamente antes de ser procesados por la funcionalidad backend.

Un atacante puede abusar de estas rutas de solicitud vulnerables para obtener acceso no autorizado a la funcionalidad administrativa y realizar operaciones maliciosas en la base de datos.

Una vez que las escrituras arbitrarias en la base de datos son posibles, el atacante puede aprovechar la funcionalidad existente de FreePBX para ejecutar comandos del sistema operativo, lo que en última instancia conduce al compromiso total del servidor.

En términos simples:

root@kitploit:~
Unauthenticated Request
        │
        ▼
Authentication Bypass
        │
        ▼
Database Manipulation
        │
        ▼
Operating System Command Execution
        │
        ▼
Complete Server Compromise

Flujo de explotación

Una cadena de ataque típica se ve así:

  1. Localizar una instancia de FreePBX accesible desde Internet.
  2. Enviar solicitudes especialmente diseñadas a los endpoints vulnerables.
  3. Eludir la autenticación.
  4. Modificar los registros de la base de datos backend.
  5. Abusar de la funcionalidad de tareas programadas u otros mecanismos de confianza.
  6. Ejecutar comandos arbitrarios.
  7. Obtener acceso persistente.
  8. Comprometer por completo el servidor PBX.

Debido a que la explotación no requiere credenciales válidas, los sistemas expuestos a Internet son especialmente vulnerables.


Impacto potencial

Una explotación exitosa puede permitir a un atacante:

  • Ejecutar comandos arbitrarios en el host
  • Crear cuentas de administrador
  • Modificar la configuración de FreePBX
  • Manipular el contenido de la base de datos
  • Instalar puertas traseras persistentes
  • Implementar webshells
  • Robar credenciales SIP
  • Capturar datos del buzón de voz
  • Acceder a grabaciones de llamadas
  • Interceptar comunicaciones VoIP
  • Pivotar hacia redes internas
  • Implementar ransomware
  • Exfiltrar datos organizativos sensibles

En muchos entornos, esto se convierte efectivamente en un compromiso total de la infraestructura, más que en una simple aplicación web vulnerable.


Por qué esta vulnerabilidad es importante

A diferencia de muchas vulnerabilidades de aplicaciones web que requieren autenticación o interacción del usuario, CVE-2025-57819 es explotable de forma remota sin credenciales.

Eso reduce drásticamente la barrera para la explotación.

Si un atacante puede alcanzar la interfaz vulnerable de FreePBX a través de la red, la explotación puede ser posible con poco esfuerzo.

Esta combinación de:

  • Exposición a la red
  • Ausencia de autenticación
  • Alto impacto
  • Análisis técnico público
  • Explotación activa

convierte a CVE-2025-57819 en una de las vulnerabilidades de FreePBX más graves divulgadas en los últimos años.


Indicadores de compromiso (IoCs)

Los administradores que investigan un sistema potencialmente comprometido deben buscar:

  • Cuentas de administrador inesperadas
  • Modificaciones desconocidas en la base de datos
  • Trabajos cron sospechosos
  • Archivos PHP no autorizados
  • Webshells recién creadas
  • Archivos de configuración modificados
  • Tráfico de red saliente inusual
  • Tareas programadas desconocidas
  • Procesos del sistema inesperados
  • Actividad de autenticación sospechosa

Cualquiera de estos indicadores debe tratarse como evidencia de que el PBX puede haber sido comprometido por completo.


Mitigación

Las organizaciones deberían, de inmediato:

  • Actualizar FreePBX a las versiones parcheadas.
  • Restringir el acceso a la interfaz de administrador.
  • Evitar exponer la interfaz de gestión directamente a Internet.
  • Supervisar los registros de autenticación.
  • Revisar la integridad de la base de datos.
  • Eliminar cuentas de administrador no autorizadas.
  • Inspeccionar las tareas programadas.
  • Buscar webshells.
  • Rotar todas las credenciales administrativas, SIP y VoIP si se sospecha de un compromiso.

Según el proveedor, la vulnerabilidad ha sido solucionada en:

  • FreePBX 15.0.66
  • FreePBX 16.0.89
  • FreePBX 17.0.3

Lecciones de seguridad

CVE-2025-57819 demuestra cómo múltiples debilidades pueden combinarse hasta provocar el compromiso total del sistema.

Si bien la falla inicial se centra en una validación insuficiente de las entradas, el peligro real proviene de la capacidad de la aplicación para encadenar funcionalidad legítima hasta lograr una ejecución remota de código completa. Una vez que se eluden las fronteras de autenticación, los componentes backend de confianza pueden ser abusados para ejecutar comandos arbitrarios del sistema operativo.

La vulnerabilidad también refuerza varias buenas prácticas defensivas:

  • Nunca exponer interfaces administrativas directamente a la Internet pública.
  • Aplicar las actualizaciones de seguridad con prontitud.
  • Aplicar segmentación de red en torno a la infraestructura crítica.
  • Supervisar continuamente la actividad administrativa no autorizada.
  • Auditar periódicamente las tareas programadas, los archivos de la aplicación y la integridad de la base de datos.

Las defensas en capas reducen significativamente la probabilidad de que una única vulnerabilidad de aplicación se traduzca en un compromiso total de la infraestructura.


Aviso legal

Este repositorio se proporciona únicamente con fines educativos, de investigación de seguridad y de pruebas de penetración autorizadas. La información aquí presentada tiene como objetivo ayudar a los defensores a comprender la vulnerabilidad, validar los esfuerzos de remediación y mejorar la seguridad de las implementaciones de FreePBX.

No utilice este exploit PoC contra sistemas que no le pertenezcan o para los que no tenga permiso explícito de prueba.


Referencias

  • Base de Datos Nacional de Vulnerabilidades (NVD)
  • Aviso de seguridad de Sangoma FreePBX
  • Aviso de seguridad de GitHub
  • Análisis técnico de watchTowr Labs
  • Investigación técnica de Horizon3.ai
Descargar herramienta