CVE-2025-66039
FreePBX Endpoint Manager जाली Basic Auth Header के माध्यम से व्यवस्थापक नियंत्रण कक्ष में बिना प्रमाणीकरण के लॉगिन की अनुमति देता है
- प्रकाशित
- 9 दिस॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 87.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FreePBX Endpoint Manager, FreePBX सिस्टम में टेलीफोनी एंडपॉइंट्स के प्रबंधन के लिए एक मॉड्यूल है। जब प्रमाणीकरण प्रकार "webserver." पर सेट होता है, तो ये संस्करण authentication bypass के प्रति संवेदनशील होते हैं। जब एक मनमाना मान के साथ Authorization हेडर प्रदान किया जाता है, तो मान्य क्रेडेंशियल्स के बावजूद, एक सत्र लक्षित उपयोगकर्ता के साथ संबद्ध हो जाता है। यह समस्या संस्करण 16.0.44 और 17.0.23 में ठीक कर दी गई है।
स्रोत
3यह रिपॉज़िटरी FreePBX में खोजी गई तीन सुरक्षा कमज़ोरियों (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675) का दस्तावेज़ीकरण करती है, जिसमें सुरक्षा अनुसंधान और जागरूकता उद्देश्यों के लिए विश्लेषण, प्रभाव और प्रूफ-ऑफ-कॉन्सेप्ट विवरण शामिल हैं।
- FreePBX-Vulns-December-25पता लगाना
CVE-2025-61675, CVE-2025-61678 और CVE-2025-66039 के लिए पता लगाना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।