
CVE-2025-57819 - Exécution de code à distance non authentifiée (RCE) FreePBX
CVE-2025-57819 est une vulnérabilité critique d’exécution de code à distance (RCE) affectant Sangoma FreePBX versions 15, 16 et 17. La vulnérabilité provient d’une insuffisance d’assainissement des entrées contrôlées par l’utilisateur dans des points de terminaison vulnérables, permettant à un attaquant non authentifié de contourner l’authentification, de manipuler la base de données back-end de l’application, et finalement d’exécuter des commandes système arbitraires sur le serveur sous-jacent.
Avec un score CVSS v3 de 9,8 (Critique), cette vulnérabilité représente un scénario de compromission complète ne nécessitant aucune authentification et aucune interaction utilisateur.
| Propriété | Valeur |
|---|---|
| CVE | CVE-2025-57819 |
| Sévérité | Critique |
| CVSS v3 | 9.8 |
| Vecteur d’attaque | Réseau |
| Authentification requise | Aucune |
| Interaction utilisateur | Aucune |
| Impact | Contournement d’authentification, Manipulation de base de données, Exécution de code à distance |
| Produit affecté | Sangoma FreePBX |
| Versions affectées | 15.x, 16.x et 17.x avant les versions corrigées |
FreePBX est l’une des interfaces de gestion open-source les plus déployées pour la plateforme PBX Asterisk. Elle est couramment utilisée par les organisations pour gérer l’infrastructure VoIP, les points de terminaison SIP, les postes, les systèmes de messagerie vocale, le routage des appels et les services téléphoniques.
Étant donné que ces systèmes se trouvent souvent au cœur de l’infrastructure de communication d’une organisation, une compromission réussie peut exposer :
Cela rend les vulnérabilités de FreePBX particulièrement attractives pour les attaquants.
La vulnérabilité existe parce que certaines données fournies par l’utilisateur ne sont pas correctement validées ou assainies avant d’être traitées par les fonctionnalités back-end.
Un attaquant peut abuser de ces chemins de requête vulnérables pour obtenir un accès non autorisé aux fonctionnalités d’administration et effectuer des opérations malveillantes sur la base de données.
Une fois que des écritures arbitraires dans la base de données deviennent possibles, l’attaquant peut exploiter les fonctionnalités existantes de FreePBX pour exécuter des commandes du système d’exploitation, menant finalement à une compromission complète du serveur.
En termes simples :
Requête non authentifiée
│
▼
Contournement d'authentification
│
▼
Manipulation de la base de données
│
▼
Exécution de commande système
│
▼
Compromission complète du serveur
Une chaîne d’attaque typique se déroule ainsi :
Étant donné que l’exploitation ne nécessite aucun identifiant valide, les systèmes exposés sur Internet sont particulièrement vulnérables.
Une exploitation réussie peut permettre à un attaquant de :
Dans de nombreux environnements, cela équivaut en pratique à une compromission complète de l’infrastructure, bien au-delà d’une simple vulnérabilité d’application web.
Contrairement à de nombreuses vulnérabilités d’applications web qui nécessitent une authentification ou une interaction utilisateur, CVE-2025-57819 est exploitable à distance sans identifiants.
Cela abaisse considérablement la barrière à l’exploitation.
Si un attaquant peut atteindre l’interface FreePBX vulnérable via le réseau, l’exploitation peut être possible avec peu d’effort.
Cette combinaison de :
fait de CVE-2025-57819 l’une des vulnérabilités FreePBX les plus graves divulguées ces dernières années.
Les administrateurs enquêtant sur un système potentiellement compromis doivent rechercher :
Chacun de ces indicateurs doit être considéré comme une preuve que le PBX a peut-être été entièrement compromis.
Les organisations doivent immédiatement :
Selon l’éditeur, la vulnérabilité a été corrigée dans :
CVE-2025-57819 montre comment plusieurs faiblesses peuvent se cumuler pour aboutir à une compromission complète du système.
Bien que le défaut initial repose sur une validation insuffisante des entrées, le danger réel vient de la capacité de l’application à enchaîner des fonctionnalités légitimes pour aboutir à une exécution de code à distance complète. Une fois les barrières d’authentification contournées, des composants back-end de confiance peuvent être abusés pour exécuter des commandes système arbitraires.
La vulnérabilité renforce également plusieurs bonnes pratiques défensives :