Répertoire d'outils
Catégories
FreePBX-Vulns-December-25 — Détection pour CVE-2025-61675, CVE-2025-61678 et CVE-2025-66039 | Kitploit
Outils / GitHub / rxerium / freepbx-vulns-december-25
rxerium/freepbx-vulns-december-25 FreePBX-Vulns-December-25 Détection pour CVE-2025-61675, CVE-2025-61678 et CVE-2025-66039
48 7 4 il y a 8 moisDécouvrez les outils les plus utilisés par notre communauté.
7 derniers jours 30 derniers jours
Vulnérabilités FreePBX - Décembre 2025
Ce dépôt contient des templates Nuclei pour détecter trois vulnérabilités critiques dans FreePBX :
CVE-2025-61675 : Injection SQL authentifiée (CVSS 8.6) - Affecte le module endpoint
CVE-2025-61678 : Téléchargement arbitraire de fichiers authentifié (CVSS 8.6) - Affecte le module endpoint
CVE-2025-66039 : Contournement d'authentification (CVSS 9.3) - Affecte le module framework
Versions affectées
CVE-2025-61675 et CVE-2025-61678 (module endpoint)
FreePBX 16 : < 16.0.92 (corrigé dans 16.0.92)
FreePBX 17 : < 17.0.6 (corrigé dans 17.0.6)
CVE-2025-66039 (module framework)
FreePBX 16 : < 16.0.44 (corrigé dans 16.0.44)
FreePBX 17 : < 17.0.23 (corrigé dans 17.0.23)
Ces templates détectent les instances FreePBX vulnérables en :
Extrayant la version de FreePBX depuis le panneau d'administration
Comparant la version aux plages de versions vulnérables connues
Confirmant la présence d'identifiants spécifiques à FreePBX
La détection est non invasive et ne tente pas d'exploiter les vulnérabilités.
Téléchargez et installez Nuclei .
Clonez ce dépôt sur votre système local.
Exécutez un seul template :
nuclei -u <target-url> -t CVE-2025-61675.yaml
Exécutez tous les templates :
nuclei -u <target-url> -t .
Scannez plusieurs hôtes :
Exemple de sortie [CVE-2025-61675] [http] [high] FreePBX Authenticated SQL Injection
[CVE-2025-61678] [http] [high] FreePBX Authenticated Arbitrary File Upload
[CVE-2025-66039] [http] [critical] FreePBX Authentication Bypass
Références AvertissementUtilisation à vos propres risques, je ne serai pas responsable des activités illégales que vous menez sur une infrastructure que vous ne possédez pas ou pour laquelle vous n'avez pas l'autorisation de scanner.
LicenceCe projet est sous licence MIT.
Si vous avez des questions sur ce script de détection de vulnérabilités, veuillez me contacter via Signal .
Si vous souhaitez vous connecter, je suis principalement actif sur Twitter/X et LinkedIn .