CVE-2025-61678
FreePBX एंडपॉइंट मैनेजर fwbrand पैरामीटर के माध्यम से प्रमाणित मनमाना फ़ाइल अपलोड के लिए संवेदनशील है
- प्रकाशित
- 14 अक्टू॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FreePBX Endpoint Manager, FreePBX सिस्टम में टेलीफोनी एंडपॉइंट्स प्रबंधित करने के लिए एक मॉड्यूल है। FreePBX 16 के लिए 16.0.92 से पहले के संस्करणों और FreePBX 17 के लिए 17.0.6 से पहले के संस्करणों में, Endpoint Manager मॉड्यूल में एक प्रमाणीकृत मनमानी फ़ाइल अपलोड भेद्यता (authenticated arbitrary file upload vulnerability) मौजूद है जो fwbrand पैरामीटर को प्रभावित करती है। fwbrand पैरामीटर एक हमलावर को फ़ाइल पथ बदलने की अनुमति देता है। संयुक्त रूप से, ये समस्याएँ वेबशेल अपलोड किए जाने का परिणाम दे सकती हैं। इस भेद्यता का दोहन करने के लिए एक ज्ञात उपयोगकर्ता नाम के साथ प्रमाणीकरण आवश्यक है। सफल दोहन से प्रमाणीकृत उपयोगकर्ता सर्वर पर हमलावर-नियंत्रित पथों पर मनमानी फ़ाइलें अपलोड कर सकते हैं, जो संभावित रूप से रिमोट कोड निष्पादन की ओर ले जाता है। यह समस्या FreePBX 16 के लिए संस्करण 16.0.92 और FreePBX 17 के लिए संस्करण 17.0.6 में पैच की गई है।
स्रोत
6- FreePBX-CVE-2025-57819-RCEएक्सप्लॉइट
FreePBX 16 के लिए अनप्रमाणित SQL इंजेक्शन और मनमाना फ़ाइल अपलोड एक्सप्लॉइट श्रृंखला, व्यवस्थापक निर्माण और वेबशेल तैनाती के माध्यम से रिमोट कोड निष्पादन प्राप्त करना।
- FreePBX-CVE-2025-57819-CVE-2025-61678एक्सप्लॉइट
CVE-2025-57819 (स्टैक्ड क्वेरी SQL इंजेक्शन) और CVE-2025-61678 (FreePBX एंडपॉइंट मैनेजर में प्रमाणित फ़ाइल अपलोड) को श्रृंखलित करके रिमोट कोड एक्ज़ीक्यूशन (RCE) प्राप्त करता है। केवल शैक्षिक उपयोग के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।