Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
FreePBX-Multiple-CVEs-2025 — Questo repository documenta tre vulnerabilità di sicurezza scoperte in FreePBX (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675), inclusi analisi, impatto e dettagli di proof-of-concept a fini di ricerca e consapevolezza sulla sicurezza. | Kitploit
Strumenti/GitHubGitHub/cyberleelawat/freepbx-multiple-cves-2025
RicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubcyberleelawat/freepbx-multiple-cves-2025

FreePBX-Multiple-CVEs-2025

Questo repository documenta tre vulnerabilità di sicurezza scoperte in FreePBX (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675), inclusi analisi, impatto e dettagli di proof-of-concept a fini di ricerca e consapevolezza sulla sicurezza.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
169 mesi faNon ancora revisionato
Condividi

FreePBX-Multiple-CVEs-2025

Questo repository documenta tre vulnerabilità di sicurezza scoperte in FreePBX (CVE-2025-66039, CVE-2025-61678, CVE-2025-61675), inclusi analisi, impatto e dettagli di proof-of-concept per scopi di ricerca e sensibilizzazione sulla sicurezza.

Descrizione CVEs

🔴 CVE-2025-61675

Una vulnerabilità di sicurezza in FreePBX derivante da una gestione impropria dell'input controllato dall'utente. Questo problema potrebbe consentire a un attacker di influenzare le funzionalità dell'applicazione e potenzialmente compromettere la sicurezza complessiva del sistema.

🔴 CVE-2025-61678

FreePBX contiene una vulnerabilità di validazione dell'input che potrebbe consentire a un attacker di manipolare il comportamento dell'applicazione. Uno sfruttamento riuscito potrebbe influenzare la riservatezza e l'integrità a seconda del vettore d'attacco utilizzato.

🔴 CVE-2025-66039

Questa vulnerabilità in FreePBX è causata da un controllo degli accessi improprio, consentendo a un attacker di eseguire azioni non autorizzate. Lo sfruttamento di questo problema può portare a rischi per la sicurezza che compromettono l'integrità del sistema FreePBX interessato.

Questo repository contiene template Nuclei per rilevare tre vulnerabilità critiche in FreePBX:

  • CVE-2025-61675: Iniezione SQL autenticata (CVSS 8.6) - Colpisce il modulo endpoint
  • CVE-2025-61678: Caricamento arbitrario di file autenticato (CVSS 8.6) - Colpisce il modulo endpoint
  • CVE-2025-66039: Bypass dell'autenticazione (CVSS 9.3) - Colpisce il modulo framework

Package Versioni interessate

CVE-2025-61675 & CVE-2025-61678 (modulo endpoint)

  • FreePBX 16: < 16.0.92 (corretto in 16.0.92)
  • FreePBX 17: < 17.0.6 (corretto in 17.0.6)

CVE-2025-66039 (modulo framework)

  • FreePBX 16: < 16.0.44 (corretto in 16.0.44)
  • FreePBX 17: < 17.0.23 (corretto in 17.0.23)

Search Come funziona questo metodo di rilevamento?

Questi template rilevano istanze FreePBX vulnerabili:

  1. Estrarre la versione di FreePBX dal pannello di amministrazione
  2. Confrontare la versione con gli intervalli di versioni vulnerabili noti
  3. Confermare la presenza di identificatori specifici di FreePBX

Il rilevamento è non invasivo e non tenta di sfruttare le vulnerabilità.

Dork di ricerca per identificare istanze FreePBX vulnerabili

Dork Shodan e Hunter per tutte le CVE

Shodan
http.title:"FreePBX Administration"
Hunter
product.name="FreePBX Console"

🔴 CVE-2025-66039 – FreePBX (Controllo degli accessi improprio)

🌐 Google Dorks

intitle:"FreePBX Administration"
"FreePBX" "Administration"
inurl:/admin/config.php "FreePBX"

🔍 Shodan

http.title:"FreePBX"
http.html:"FreePBX Administration"
product:"FreePBX"

🛰️ FOFA

title="FreePBX"
body="FreePBX Administration"
app="FreePBX"

👁️ ZoomEye

app:"FreePBX"
title:"FreePBX"

🔴 CVE-2025-61678 – FreePBX (Problema di validazione dell'input)

🌐 Google Dorks

"FreePBX" "User Control Panel"
inurl:/ucp/login
"FreePBX" "UCP"

🔍 Shodan

http.html:"User Control Panel"
http.html:"FreePBX"

🛰️ FOFA

body="User Control Panel"
body="FreePBX"

👁️ ZoomEye

app:"FreePBX"
body:"User Control Panel"

🔴 CVE-2025-61675 – FreePBX (Gestione dell'input utente)

🌐 Google Dorks

inurl:/admin "FreePBX"
inurl:/recordings "FreePBX"
"FreePBX" "Dashboard"

🔍 Shodan

http.html:"FreePBX Dashboard"
http.favicon.hash:-1238045827

🛰️ FOFA

body="FreePBX Dashboard"
icon_hash="-1238045827"

👁️ ZoomEye

app:"FreePBX"
body:"Dashboard"

Rocket Come eseguo questo script?

Installazione (Un comando!)

git clone https://github.com/cyberleelawat/FreePBX-Multiple-CVEs-2025.git
cd FreePBX-Multiple-CVEs-2025

Iniezione SQL autenticata

nuclei -u https://example.com -t CVE-2025-61675.yaml

Controlla più domini e sottodomini

nuclei -l subdomain.txt -t CVE-2025-61675.yaml

Caricamento arbitrario di file autenticato

nuclei -u https://example.com -t CVE-2025-61678.yaml

Controlla più domini e sottodomini

nuclei -l subdomain.txt -t CVE-2025-61678.yaml

Controllo bypass dell'autenticazione

nuclei -u https://example.com -t CVE-2025-66039.yaml

Controlla più domini e sottodomini

nuclei -l subdomain.txt -t CVE-2025-66039.yaml

Esegui tutti i template

nuclei -u https://example.com -t .

Esempio di output

[CVE-2025-61675] [http] [high] FreePBX Authenticated SQL Injection
[CVE-2025-61678] [http] [high] FreePBX Authenticated Arbitrary File Upload
[CVE-2025-66039] [http] [critical] FreePBX Authentication Bypass

Books Riferimenti

  • CVE-2025-61675 - NVD
  • CVE-2025-61678 - NVD
  • CVE-2025-66039 - NVD
  • Nuclei - ProjectDiscovery

Warning Dichiarazione di non responsabilità

Utilizzare a proprio rischio, non sarò ritenuto responsabile per attività illegali condotte su infrastrutture di cui non si possiede o non si ha il permesso di scansionare.


Creato da : Virendra Kumar

Organizzazione : Cyber Leelawat

Website : https://cyberleelawat.vercel.app

Scarica lo strumento