CVE-2025-61675
FreePBX Endpoint Manager vulnerabile a iniezione SQL autenticata in diversi parametri di configurazione
- Pubblicato
- 14 ott 2025
- Aggiornato
- 13 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerato · prossimi 30 giorni
- Percentile
- 98,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
FreePBX Endpoint Manager è un modulo per la gestione degli endpoint telefonici nei sistemi FreePBX. Nelle versioni precedenti alla 16.0.92 per FreePBX 16 e nelle versioni precedenti alla 17.0.6 per FreePBX 17, il modulo Endpoint Manager contiene vulnerabilità di SQL injection autenticata che interessano molteplici parametri nelle aree funzionali di configurazione di basestation, model, firmware ed estensioni personalizzate. Per sfruttare queste vulnerabilità è richiesta l'autenticazione con un nome utente noto. Uno sfruttamento riuscito consente agli utenti autenticati di eseguire query SQL arbitrarie sul database, consentendo potenzialmente l'accesso a dati sensibili o la modifica del contenuto del database. Il problema è stato corretto nella versione 16.0.92 per FreePBX 16 e nella versione 17.0.6 per FreePBX 17.
Fonti
3- FreePBX-Multiple-CVEs-2025Scanner
Questo repository documenta tre vulnerabilità di sicurezza scoperte in FreePBX (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675), inclusi analisi, impatto e dettagli di proof-of-concept a fini di ricerca e consapevolezza sulla sicurezza.
- FreePBX-Vulns-December-25Rilevamento
Rilevamento per CVE-2025-61675, CVE-2025-61678 e CVE-2025-66039
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.