Directorio de Herramientas
Categorías
FreePBX-Vulns-December-25 — Detección para CVE-2025-61675, CVE-2025-61678 & CVE-2025-66039 | Kitploit
Herramientas / GitHub / rxerium / freepbx-vulns-december-25
rxerium/freepbx-vulns-december-25 FreePBX-Vulns-December-25 Detección para CVE-2025-61675, CVE-2025-61678 & CVE-2025-66039
48 7 4 hace 8 mesesDescubre las herramientas más usadas por nuestra comunidad.
Últimos 7 Días Últimos 30 Días
Vulnerabilidades de FreePBX - Diciembre de 2025
Este repositorio contiene plantillas de Nuclei para detectar tres vulnerabilidades críticas en FreePBX:
CVE-2025-61675 : Inyección SQL autenticada (CVSS 8.6) - Afecta al módulo endpoint
CVE-2025-61678 : Subida autenticada de archivos arbitrarios (CVSS 8.6) - Afecta al módulo endpoint
CVE-2025-66039 : Omisión de autenticación (CVSS 9.3) - Afecta al módulo framework
Versiones afectadas
CVE-2025-61675 y CVE-2025-61678 (módulo endpoint)
FreePBX 16 : < 16.0.92 (corregido en 16.0.92)
FreePBX 17 : < 17.0.6 (corregido en 17.0.6)
CVE-2025-66039 (módulo framework)
FreePBX 16 : < 16.0.44 (corregido en 16.0.44)
FreePBX 17 : < 17.0.23 (corregido en 17.0.23)
¿Cómo funciona este método de detección?Estas plantillas detectan instancias vulnerables de FreePBX al:
Extraer la versión de FreePBX del panel de administración
Comparar la versión con los rangos de versiones vulnerables conocidos
Confirmar la presencia de identificadores específicos de FreePBX
La detección no es invasiva y no intenta explotar las vulnerabilidades.
¿Cómo ejecuto este script?
Descarga e instala Nuclei .
Clona este repositorio en tu sistema local.
Ejecuta una sola plantilla:
nuclei -u <target-url> -t CVE-2025-61675.yaml
Ejecuta todas las plantillas:
nuclei -u <target-url> -t .
Ejemplo de salida [CVE-2025-61675] [http] [high] FreePBX Authenticated SQL Injection
[CVE-2025-61678] [http] [high] FreePBX Authenticated Arbitrary File Upload
[CVE-2025-66039] [http] [critical] FreePBX Authentication Bypass
Referencias Descargo de responsabilidadÚsalo bajo tu propio riesgo; no seré responsable de las actividades ilegales que realices en infraestructura que no poseas o sobre la que no tengas permiso de escaneo.
LicenciaEste proyecto está licenciado bajo la Licencia MIT.
Si tienes alguna pregunta sobre este script de detección de vulnerabilidades, contáctame a través de Signal .