Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-57819 — CVE-2025-57819 - Exécution de code à distance non authentifiée (RCE) FreePBX | Kitploit
Outils/GitHubGitHub/k3ystr0k3r/cve-2025-57819
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationApprentissage et ÉducationOutil d'Accès à Distance
GitHubk3ystr0k3r/cve-2025-57819

CVE-2025-57819

CVE-2025-57819 - Exécution de code à distance non authentifiée (RCE) FreePBX

Voir le dépôt
26il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-57819 - Exécution de code à distance non authentifiée (RCE) sur FreePBX

CVE-2025-57819 est une vulnérabilité critique d’exécution de code à distance (RCE) affectant Sangoma FreePBX versions 15, 16 et 17. La vulnérabilité provient d’une insuffisance d’assainissement des entrées contrôlées par l’utilisateur dans des points de terminaison vulnérables, permettant à un attaquant non authentifié de contourner l’authentification, de manipuler la base de données back-end de l’application, et finalement d’exécuter des commandes système arbitraires sur le serveur sous-jacent.

Avec un score CVSS v3 de 9,8 (Critique), cette vulnérabilité représente un scénario de compromission complète ne nécessitant aucune authentification et aucune interaction utilisateur.


Résumé Technique

PropriétéValeur
CVECVE-2025-57819
SévéritéCritique
CVSS v39.8
Vecteur d’attaqueRéseau
Authentification requiseAucune
Interaction utilisateurAucune
ImpactContournement d’authentification, Manipulation de base de données, Exécution de code à distance
Produit affectéSangoma FreePBX
Versions affectées15.x, 16.x et 17.x avant les versions corrigées

Contexte

FreePBX est l’une des interfaces de gestion open-source les plus déployées pour la plateforme PBX Asterisk. Elle est couramment utilisée par les organisations pour gérer l’infrastructure VoIP, les points de terminaison SIP, les postes, les systèmes de messagerie vocale, le routage des appels et les services téléphoniques.

Étant donné que ces systèmes se trouvent souvent au cœur de l’infrastructure de communication d’une organisation, une compromission réussie peut exposer :

  • Les communications vocales internes
  • Les identifiants SIP
  • La messagerie vocale
  • Les enregistrements d’appels
  • Le routage téléphonique
  • Les identifiants d’administration
  • L’intégralité des hôtes Linux

Cela rend les vulnérabilités de FreePBX particulièrement attractives pour les attaquants.


Cause Racine

La vulnérabilité existe parce que certaines données fournies par l’utilisateur ne sont pas correctement validées ou assainies avant d’être traitées par les fonctionnalités back-end.

Un attaquant peut abuser de ces chemins de requête vulnérables pour obtenir un accès non autorisé aux fonctionnalités d’administration et effectuer des opérations malveillantes sur la base de données.

Une fois que des écritures arbitraires dans la base de données deviennent possibles, l’attaquant peut exploiter les fonctionnalités existantes de FreePBX pour exécuter des commandes du système d’exploitation, menant finalement à une compromission complète du serveur.

En termes simples :

Requête non authentifiée
        │
        ▼
Contournement d'authentification
        │
        ▼
Manipulation de la base de données
        │
        ▼
Exécution de commande système
        │
        ▼
Compromission complète du serveur

Chaîne d’Exploitation

Une chaîne d’attaque typique se déroule ainsi :

  1. Localiser une instance FreePBX accessible sur Internet.
  2. Envoyer des requêtes spécialement conçues vers des points de terminaison vulnérables.
  3. Contourner l’authentification.
  4. Modifier les enregistrements de la base de données back-end.
  5. Abuser des fonctionnalités de tâches planifiées ou d’autres mécanismes de confiance.
  6. Exécuter des commandes arbitraires.
  7. Obtenir un accès persistant.
  8. Compromettre entièrement le serveur PBX.

Étant donné que l’exploitation ne nécessite aucun identifiant valide, les systèmes exposés sur Internet sont particulièrement vulnérables.


Impact Potentiel

Une exploitation réussie peut permettre à un attaquant de :

  • Exécuter des commandes arbitraires sur l’hôte
  • Créer des comptes administrateur
  • Modifier la configuration de FreePBX
  • Manipuler le contenu de la base de données
  • Installer des portes dérobées persistantes
  • Déployer des shells web
  • Voler des identifiants SIP
  • Capturer des données de messagerie vocale
  • Accéder aux enregistrements d’appels
  • Intercepter les communications VoIP
  • Pivoter vers les réseaux internes
  • Déployer un ransomware
  • Exfiltrer des données organisationnelles sensibles

Dans de nombreux environnements, cela équivaut en pratique à une compromission complète de l’infrastructure, bien au-delà d’une simple vulnérabilité d’application web.


Pourquoi Cette Vulnérabilité est Importante

Contrairement à de nombreuses vulnérabilités d’applications web qui nécessitent une authentification ou une interaction utilisateur, CVE-2025-57819 est exploitable à distance sans identifiants.

Cela abaisse considérablement la barrière à l’exploitation.

Si un attaquant peut atteindre l’interface FreePBX vulnérable via le réseau, l’exploitation peut être possible avec peu d’effort.

Cette combinaison de :

  • Exposition réseau
  • Absence d’authentification
  • Impact élevé
  • Analyse technique publique
  • Exploitation active

fait de CVE-2025-57819 l’une des vulnérabilités FreePBX les plus graves divulguées ces dernières années.


Indicateurs de Compromission (IoC)

Les administrateurs enquêtant sur un système potentiellement compromis doivent rechercher :

  • Des comptes administrateur inattendus
  • Des modifications inconnues de la base de données
  • Des tâches cron suspectes
  • Des fichiers PHP non autorisés
  • Des shells web nouvellement créés
  • Des fichiers de configuration modifiés
  • Un trafic réseau sortant inhabituel
  • Des tâches planifiées inconnues
  • Des processus système inattendus
  • Une activité d’authentification suspecte

Chacun de ces indicateurs doit être considéré comme une preuve que le PBX a peut-être été entièrement compromis.


Atténuation

Les organisations doivent immédiatement :

  • Mettre à jour FreePBX vers les versions corrigées.
  • Restreindre l’accès à l’interface d’administration.
  • Éviter d’exposer l’interface de gestion directement sur Internet.
  • Surveiller les journaux d’authentification.
  • Vérifier l’intégrité de la base de données.
  • Supprimer les comptes administrateur non autorisés.
  • Inspecter les tâches planifiées.
  • Rechercher des shells web.
  • Renouveler tous les identifiants d’administration, SIP et VoIP en cas de suspicion de compromission.

Selon l’éditeur, la vulnérabilité a été corrigée dans :

  • FreePBX 15.0.66
  • FreePBX 16.0.89
  • FreePBX 17.0.3

Leçons de Sécurité

CVE-2025-57819 montre comment plusieurs faiblesses peuvent se cumuler pour aboutir à une compromission complète du système.

Bien que le défaut initial repose sur une validation insuffisante des entrées, le danger réel vient de la capacité de l’application à enchaîner des fonctionnalités légitimes pour aboutir à une exécution de code à distance complète. Une fois les barrières d’authentification contournées, des composants back-end de confiance peuvent être abusés pour exécuter des commandes système arbitraires.

La vulnérabilité renforce également plusieurs bonnes pratiques défensives :

Télécharger l’outil