CVE-2025-61675
FreePBX Endpoint Manager कई कॉन्फ़िगरेशन पैरामीटरों में प्रमाणित SQL इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 14 अक्टू॰ 2025
- अद्यतन
- 13 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FreePBX Endpoint Manager, FreePBX सिस्टम में टेलीफोनी एंडपॉइंट्स के प्रबंधन के लिए एक मॉड्यूल है। FreePBX 16 के लिए 16.0.92 से पहले के संस्करणों और FreePBX 17 के लिए 17.0.6 से पहले के संस्करणों में, Endpoint Manager मॉड्यूल में प्रमाणित SQL इंजेक्शन कमजोरियाँ मौजूद हैं, जो basestation, model, firmware और कस्टम एक्सटेंशन कॉन्फ़िगरेशन कार्यक्षमता क्षेत्रों में कई पैरामीटरों को प्रभावित करती हैं। इन कमजोरियों का शोषण करने के लिए ज्ञात उपयोगकर्ता नाम के साथ प्रमाणीकरण आवश्यक है। सफल शोषण से प्रमाणित उपयोगकर्ता डेटाबेस के विरुद्ध मनमानी SQL क्वेरी निष्पादित कर सकते हैं, जिससे संवेदनशील डेटा तक पहुँच या डेटाबेस सामग्री में संशोधन संभव हो सकता है। यह समस्या FreePBX 16 के लिए संस्करण 16.0.92 और FreePBX 17 के लिए संस्करण 17.0.6 में ठीक कर दी गई है।
स्रोत
3यह रिपॉज़िटरी FreePBX में खोजी गई तीन सुरक्षा कमज़ोरियों (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675) का दस्तावेज़ीकरण करती है, जिसमें सुरक्षा अनुसंधान और जागरूकता उद्देश्यों के लिए विश्लेषण, प्रभाव और प्रूफ-ऑफ-कॉन्सेप्ट विवरण शामिल हैं।
- FreePBX-Vulns-December-25पता लगाना
CVE-2025-61675, CVE-2025-61678 और CVE-2025-66039 के लिए पता लगाना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।