CVE-2025-57819
FreePBX affecté par un contournement de l'authentification menant à une injection SQL et à une RCE
- Publié
- 28 août 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 29 août 2025
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
FreePBX est une interface graphique web open source. Les endpoints FreePBX 15, 16 et 17 sont vulnérables en raison de données fournies par l'utilisateur insuffisamment assainies, ce qui permet un accès non authentifié à l'administrateur FreePBX, entraînant une manipulation arbitraire de la base de données et l'exécution de code à distance. Ce problème a été corrigé dans les versions d'endpoint 15.0.66, 16.0.89 et 17.0.3.
Sources
25- FreePBX-CVE-2025-57819-RCEExploit
Chaîne d'exploitation d'injection SQL non authentifiée et de téléchargement de fichier arbitraire pour FreePBX 16, réalisant une exécution de code à distance via la création d'administrateur et le déploiement de webshell.
Enchaîne CVE-2025-57819 (injection SQL par requêtes empilées) et CVE-2025-61678 (téléchargement de fichier authentifié dans FreePBX Endpoint Manager) pour réaliser une exécution de code à distance (RCE). À usage éducatif uniquement.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.