CVE-2025-64328
FreePBX प्रशासन GUI प्रमाणित कमांड इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 7 नव॰ 2025
- अद्यतन
- 13 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 3 फ़र॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
FreePBX Endpoint Manager, FreePBX सिस्टम में टेलीफोनी एंडपॉइंट्स के प्रबंधन के लिए एक मॉड्यूल है। संस्करण 17.0.2.36 और उससे ऊपर के, 17.0.3 से पहले के संस्करणों में, प्रशासनिक इंटरफ़ेस के भीतर filestore मॉड्यूल, testconnection -> check_ssh_connect() फ़ंक्शन के माध्यम से एक प्रमाणित ज्ञात उपयोगकर्ता द्वारा पोस्ट-प्रमाणीकरण कमांड इंजेक्शन के प्रति संवेदनशील है। एक हमलावर इस भेद्यता का लाभ उठाकर asterisk उपयोगकर्ता के रूप में सिस्टम तक रिमोट एक्सेस प्राप्त कर सकता है। यह समस्या संस्करण 17.0.3 में ठीक कर दी गई है।
स्रोत
1CVE-2025-64328 FreePBX फ्रेमवर्क मॉड्यूल में प्रमाणित कमांड इंजेक्शन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।