Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-57819 — CVE-2025-57819 - FreePBX अनप्रमाणित रिमोट कोड निष्पादन (RCE) | Kitploit
उपकरण/GitHubGitHub/k3ystr0k3r/cve-2025-57819
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षारिमोट एक्सेस टूल
GitHubk3ystr0k3r/cve-2025-57819

CVE-2025-57819

CVE-2025-57819 - FreePBX अनप्रमाणित रिमोट कोड निष्पादन (RCE)

रिपॉजिटरी देखें
21 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-57819 - FreePBX बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE)

CVE-2025-57819 एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है जो Sangoma FreePBX के संस्करण 15, 16 और 17 को प्रभावित करती है। यह भेद्यता भेद्य एंडपॉइंट्स के भीतर उपयोगकर्ता-नियंत्रित इनपुट के अपर्याप्त स्वच्छीकरण के कारण उत्पन्न होती है, जिससे एक बिना प्रमाणीकरण वाला हमलावर प्रमाणीकरण को बायपास कर सकता है, एप्लिकेशन के बैकएंड डेटाबेस में हेरफेर कर सकता है, और अंततः अंतर्निहित सर्वर पर मनमाने ऑपरेटिंग सिस्टम कमांड निष्पादित कर सकता है।

9.8 (गंभीर) के CVSS v3 स्कोर के साथ, यह भेद्यता एक पूर्ण समझौता परिदृश्य प्रस्तुत करती है जिसके लिए कोई प्रमाणीकरण और कोई उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती है।


तकनीकी सारांश

गुणमान
CVECVE-2025-57819
गंभीरतागंभीर
CVSS v39.8
हमला वेक्टरनेटवर्क
प्रमाणीकरण आवश्यककोई नहीं
उपयोगकर्ता इंटरैक्शनकोई नहीं
प्रभावप्रमाणीकरण बायपास, डेटाबेस हेरफेर, रिमोट कोड निष्पादन
प्रभावित उत्पादSangoma FreePBX
प्रभावित संस्करणपैच किए गए रिलीज़ से पहले 15.x, 16.x और 17.x

पृष्ठभूमि

FreePBX, Asterisk PBX प्लेटफ़ॉर्म के लिए सबसे व्यापक रूप से तैनात ओपन-सोर्स प्रबंधन इंटरफेस में से एक है। इसका उपयोग आमतौर पर संगठनों द्वारा VoIP इन्फ्रास्ट्रक्चर, SIP एंडपॉइंट्स, एक्सटेंशन, वॉइसमेल सिस्टम, कॉल रूटिंग और टेलीफोनी सेवाओं को प्रबंधित करने के लिए किया जाता है।

चूंकि ये सिस्टम अक्सर किसी संगठन के संचार इन्फ्रास्ट्रक्चर के केंद्र में होते हैं, एक सफल समझौता निम्नलिखित को उजागर कर सकता है:

  • आंतरिक वॉइस संचार
  • SIP क्रेडेंशियल
  • वॉइसमेल
  • कॉल रिकॉर्डिंग
  • फोन रूटिंग
  • प्रशासनिक क्रेडेंशियल
  • संपूर्ण Linux होस्ट

यह FreePBX के भीतर की भेद्यताओं को हमलावरों के लिए विशेष रूप से आकर्षक बनाता है।


मूल कारण

यह भेद्यता इसलिए मौजूद है क्योंकि बैकएंड कार्यक्षमता द्वारा संसाधित होने से पहले कुछ उपयोगकर्ता-आपूर्ति डेटा को ठीक से सत्यापित या स्वच्छ नहीं किया जाता है।

एक हमलावर प्रशासनिक कार्यक्षमता तक अनधिकृत पहुंच प्राप्त करने और दुर्भावनापूर्ण डेटाबेस संचालन करने के लिए इन भेद्य अनुरोध पथों का दुरुपयोग कर सकता है।

एक बार मनमाने डेटाबेस लेखन संभव हो जाने पर, हमलावर ऑपरेटिंग सिस्टम कमांड निष्पादित करने के लिए मौजूदा FreePBX कार्यक्षमता का लाभ उठा सकता है, जो अंततः पूर्ण सर्वर समझौते की ओर ले जाता है।

सरल शब्दों में:

root@kitploit:~
Unauthenticated Request
        │
        ▼
Authentication Bypass
        │
        ▼
Database Manipulation
        │
        ▼
Operating System Command Execution
        │
        ▼
Complete Server Compromise

शोषण प्रवाह

एक सामान्य हमला श्रृंखला इस प्रकार दिखती है:

  1. एक इंटरनेट-सुलभ FreePBX इंस्टेंस का पता लगाएं।
  2. भेद्य एंडपॉइंट्स पर विशेष रूप से तैयार किए गए अनुरोध भेजें।
  3. प्रमाणीकरण बायपास करें।
  4. बैकएंड डेटाबेस रिकॉर्ड संशोधित करें।
  5. अनुसूचित कार्य कार्यक्षमता या अन्य विश्वसनीय तंत्रों का दुरुपयोग करें।
  6. मनमाने कमांड निष्पादित करें।
  7. स्थायी पहुंच प्राप्त करें।
  8. PBX सर्वर को पूरी तरह से समझौता करें।

चूंकि शोषण के लिए कोई मान्य क्रेडेंशियल की आवश्यकता नहीं होती है, इंटरनेट-एक्सपोज़्ड सिस्टम विशेष रूप से भेद्य होते हैं।


संभावित प्रभाव

सफल शोषण एक हमलावर को निम्नलिखित की अनुमति दे सकता है:

  • होस्ट पर मनमाने कमांड निष्पादित करना
  • व्यवस्थापक खाते बनाना
  • FreePBX कॉन्फ़िगरेशन संशोधित करना
  • डेटाबेस सामग्री में हेरफेर करना
  • स्थायी बैकडोर स्थापित करना
  • वेब शेल तैनात करना
  • SIP क्रेडेंशियल चुराना
  • वॉइसमेल डेटा कैप्चर करना
  • कॉल रिकॉर्डिंग तक पहुंचना
  • VoIP संचार को इंटरसेप्ट करना
  • आंतरिक नेटवर्क में पिवट करना
  • रैनसमवेयर तैनात करना
  • संवेदनशील संगठनात्मक डेटा बाहर निकालना

कई वातावरणों में यह प्रभावी रूप से केवल एक भेद्य वेब एप्लिकेशन के बजाय एक पूर्ण इन्फ्रास्ट्रक्चर समझौता बन जाता है।


यह भेद्यता क्यों महत्वपूर्ण है

कई वेब एप्लिकेशन भेद्यताओं के विपरीत, जिनके लिए प्रमाणीकरण या उपयोगकर्ता इंटरैक्शन की आवश्यकता होती है, CVE-2025-57819 बिना क्रेडेंशियल के दूरस्थ रूप से शोषण योग्य है।

यह शोषण की बाधा को नाटकीय रूप से कम करता है।

यदि कोई हमलावर नेटवर्क के माध्यम से भेद्य FreePBX इंटरफेस तक पहुंच सकता है, तो कम प्रयास के साथ शोषण संभव हो सकता है।

इनका संयोजन:

  • नेटवर्क एक्सपोज़र
  • कोई प्रमाणीकरण नहीं
  • उच्च प्रभाव
  • सार्वजनिक तकनीकी विश्लेषण
  • सक्रिय शोषण

CVE-2025-57819 को हाल के वर्षों में खुलासा किए गए अधिक गंभीर FreePBX भेद्यताओं में से एक बनाता है।


समझौते के संकेतक (IoCs)

संभावित रूप से समझौता किए गए सिस्टम की जांच करने वाले व्यवस्थापकों को निम्नलिखित देखना चाहिए:

  • अप्रत्याशित व्यवस्थापक खाते
  • अज्ञात डेटाबेस संशोधन
  • संदिग्ध क्रॉन जॉब
  • अनधिकृत PHP फ़ाइलें
  • नव निर्मित वेब शेल
  • संशोधित कॉन्फ़िगरेशन फ़ाइलें
  • असामान्य आउटबाउंड नेटवर्क ट्रैफ़िक
  • अज्ञात अनुसूचित कार्य
  • अप्रत्याशित सिस्टम प्रक्रियाएं
  • संदिग्ध प्रमाणीकरण गतिविधि

इनमें से किसी भी संकेतक को इस बात के प्रमाण के रूप में माना जाना चाहिए कि PBX पूरी तरह से समझौता किया जा चुका हो सकता है।


शमन

संगठनों को तुरंत निम्नलिखित करना चाहिए:

  • FreePBX को पैच किए गए संस्करणों में अपग्रेड करें।
  • व्यवस्थापक इंटरफेस तक पहुंच प्रतिबंधित करें।
  • प्रबंधन इंटरफेस को सीधे इंटरनेट पर उजागर करने से बचें।
  • प्रमाणीकरण लॉग की निगरानी करें।
  • डेटाबेस अखंडता की समीक्षा करें।
  • अनधिकृत व्यवस्थापक खातों को हटाएं।
  • अनुसूचित कार्यों का निरीक्षण करें।
  • वेब शेल की तलाश करें।
  • यदि समझौते का संदेह है तो सभी प्रशासनिक, SIP और VoIP क्रेडेंशियल रोटेट करें।

विक्रेता के अनुसार, भेद्यता को निम्नलिखित में संबोधित किया गया है:

  • FreePBX 15.0.66
  • FreePBX 16.0.89
  • FreePBX 17.0.3

सुरक्षा सीख

CVE-2025-57819 दर्शाता है कि कैसे कई कमजोरियाँ मिलकर पूर्ण सिस्टम समझौते में बदल सकती हैं।

जबकि प्रारंभिक दोष अपर्याप्त इनपुट सत्यापन के इर्द-गिर्द केंद्रित है, वास्तविक खतरा एप्लिकेशन की वैध कार्यक्षमता को पूर्ण रिमोट कोड निष्पादन में जोड़ने की क्षमता से आता है। एक बार प्रमाणीकरण सीमाएं बायपास हो जाने के बाद, विश्वसनीय बैकएंड घटकों का दुरुपयोग मनमाने ऑपरेटिंग सिस्टम कमांड निष्पादित करने के लिए किया जा सकता है।

यह भेद्यता कई रक्षात्मक सर्वोत्तम प्रथाओं को भी सुदृढ़ करती है:

  • प्रशासनिक इंटरफेस को कभी भी सीधे सार्वजनिक इंटरनेट पर उजागर न करें।
  • सुरक्षा अपडेट तुरंत लागू करें।
  • महत्वपूर्ण इन्फ्रास्ट्रक्चर के आसपास नेटवर्क विभाजन लागू करें।
  • अनधिकृत प्रशासनिक गतिविधि के लिए लगातार निगरानी करें।
  • अनुसूचित कार्यों, एप्लिकेशन फ़ाइलों और डेटाबेस अखंडता का नियमित रूप से ऑडिट करें।

स्तरित सुरक्षा उपाय उस संभावना को काफी हद तक कम कर देते हैं कि एक एकल एप्लिकेशन भेद्यता पूर्ण इन्फ्रास्ट्रक्चर समझौते का परिणाम देगी।


अस्वीकरण

यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों, सुरक्षा अनुसंधान और अधिकृत पेनेट्रेशन टेस्टिंग के लिए प्रदान की गई है। यहां प्रस्तुत जानकारी रक्षकों को भेद्यता समझने, उपचारात्मक प्रयासों को मान्य करने और FreePBX तैनातियों की सुरक्षा में सुधार करने में सहायता करने के लिए है।

उन सिस्टमों के विरुद्ध इस PoC शोषण का उपयोग न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है।


संदर्भ

  • राष्ट्रीय भेद्यता डेटाबेस (NVD)
  • Sangoma FreePBX सुरक्षा परामर्श
  • GitHub सुरक्षा परामर्श
  • watchTowr Labs तकनीकी विश्लेषण
  • Horizon3.ai तकनीकी अनुसंधान
टूल डाउनलोड करें