CVE-2025-57819
FreePBX प्रमाणीकरण बायपास से प्रभावित, जिससे SQL इंजेक्शन और RCE हो सकता है
- प्रकाशित
- 28 अग॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 अग॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
FreePBX एक ओपन-सोर्स वेब-आधारित ग्राफिकल यूज़र इंटरफ़ेस है। FreePBX 15, 16 और 17 एंडपॉइंट अपर्याप्त रूप से स्वच्छित उपयोगकर्ता-आपूर्ति डेटा के कारण कमजोर हैं, जो FreePBX व्यवस्थापक तक बिना प्रमाणीकरण के पहुंच की अनुमति देता है, जिससे मनमाना डेटाबेस हेरफेर और रिमोट कोड निष्पादन हो सकता है। यह समस्या एंडपॉइंट संस्करणों 15.0.66, 16.0.89 और 17.0.3 में पैच की गई है।
स्रोत
25- FreePBX-CVE-2025-57819-RCEएक्सप्लॉइट
FreePBX 16 के लिए अनप्रमाणित SQL इंजेक्शन और मनमाना फ़ाइल अपलोड एक्सप्लॉइट श्रृंखला, व्यवस्थापक निर्माण और वेबशेल तैनाती के माध्यम से रिमोट कोड निष्पादन प्राप्त करना।
- FreePBX-CVE-2025-57819-CVE-2025-61678एक्सप्लॉइट
CVE-2025-57819 (स्टैक्ड क्वेरी SQL इंजेक्शन) और CVE-2025-61678 (FreePBX एंडपॉइंट मैनेजर में प्रमाणित फ़ाइल अपलोड) को श्रृंखलित करके रिमोट कोड एक्ज़ीक्यूशन (RCE) प्राप्त करता है। केवल शैक्षिक उपयोग के लिए।
- CVE-2025-57819-pocएक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।