
यह रिपॉज़िटरी FreePBX में खोजी गई तीन सुरक्षा कमज़ोरियों (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675) का दस्तावेज़ीकरण करती है, जिसमें सुरक्षा अनुसंधान और जागरूकता उद्देश्यों के लिए विश्लेषण, प्रभाव और प्रूफ-ऑफ-कॉन्सेप्ट विवरण शामिल हैं।
यह रिपॉज़िटरी FreePBX में खोजी गई तीन सुरक्षा कमज़ोरियों (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675) का दस्तावेज़ीकरण करती है, जिसमें सुरक्षा अनुसंधान और जागरूकता के उद्देश्यों के लिए विश्लेषण, प्रभाव और प्रूफ-ऑफ-कॉन्सेप्ट विवरण शामिल हैं।
🔴 CVE-2025-61675
FreePBX में एक सुरक्षा दोष जो उपयोगकर्ता-नियंत्रित इनपुट के अनुचित प्रबंधन के कारण उत्पन्न होता है। यह समस्या किसी हमलावर को एप्लिकेशन की कार्यक्षमता को प्रभावित करने और संभावित रूप से समग्र सिस्टम सुरक्षा को प्रभावित करने की अनुमति दे सकती है।
🔴 CVE-2025-61678
FreePBX में एक इनपुट सत्यापन कमज़ोरी है जो हमलावरों को एप्लिकेशन व्यवहार में हेरफेर करने की अनुमति दे सकती है। सफल शोषण उपयोग किए गए हमले वेक्टर के आधार पर गोपनीयता और अखंडता को प्रभावित कर सकता है।
🔴 CVE-2025-66039
FreePBX में यह कमज़ोरी अनुचित अभिगम नियंत्रण के कारण होती है, जो हमलावर को अनधिकृत कार्य करने की अनुमति देती है। इस समस्या का शोषण प्रभावित FreePBX सिस्टम की अखंडता को प्रभावित करने वाले सुरक्षा जोखिम पैदा कर सकता है।
ये टेम्पलेट निम्नलिखित तरीके से कमज़ोर FreePBX इंस्टेंस का पता लगाते हैं:
यह पहचान गैर-आक्रामक है और कमज़ोरियों का शोषण करने का प्रयास नहीं करती है।
http.title:"FreePBX Administration"
product.name="FreePBX Console"
🌐 Google Dorks
intitle:"FreePBX Administration"
"FreePBX" "Administration"
inurl:/admin/config.php "FreePBX"
🔍 Shodan
http.title:"FreePBX"
http.html:"FreePBX Administration"
product:"FreePBX"
🛰️ FOFA
title="FreePBX"
body="FreePBX Administration"
app="FreePBX"
👁️ ZoomEye
app:"FreePBX"
title:"FreePBX"
🌐 Google Dorks
"FreePBX" "User Control Panel"
inurl:/ucp/login
"FreePBX" "UCP"
🔍 Shodan
http.html:"User Control Panel"
http.html:"FreePBX"
🛰️ FOFA
body="User Control Panel"
body="FreePBX"
👁️ ZoomEye
app:"FreePBX"
body:"User Control Panel"
🌐 Google Dorks
inurl:/admin "FreePBX"
inurl:/recordings "FreePBX"
"FreePBX" "Dashboard"
🔍 Shodan
http.html:"FreePBX Dashboard"
http.favicon.hash:-1238045827
🛰️ FOFA
body="FreePBX Dashboard"
icon_hash="-1238045827"
👁️ ZoomEye
app:"FreePBX"
body:"Dashboard"
git clone https://github.com/cyberleelawat/FreePBX-Multiple-CVEs-2025.git
cd FreePBX-Multiple-CVEs-2025
nuclei -u https://example.com -t CVE-2025-61675.yaml
nuclei -l subdomain.txt -t CVE-2025-61675.yaml
nuclei -u https://example.com -t CVE-2025-61678.yaml
nuclei -l subdomain.txt -t CVE-2025-61678.yaml
nuclei -u https://example.com -t CVE-2025-66039.yaml
nuclei -l subdomain.txt -t CVE-2025-66039.yaml
nuclei -u https://example.com -t .
[CVE-2025-61675] [http] [high] FreePBX Authenticated SQL Injection
[CVE-2025-61678] [http] [high] FreePBX Authenticated Arbitrary File Upload
[CVE-2025-66039] [http] [critical] FreePBX Authentication Bypass
अपने जोखिम पर उपयोग करें, मैं उन अवैध गतिविधियों के लिए ज़िम्मेदार नहीं हूँ जो आप उस इंफ्रास्ट्रक्चर पर करते हैं जिसके मालिक नहीं हैं या जिसे स्कैन करने की आपके पास अनुमति नहीं है।