Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-66039_CVE-2025-61675_CVE-2025-61678_reePBX — Esta vulnerabilidade permite que atacantes remotos, tanto autenticados quanto não autenticados, executem código remoto em instâncias FreePBX vulneráveis. Esses problemas foram corrigidos nas versões 16.0.42, 16.0.92, 17.0.6 e 17.0.22 do FreePBX. É importante observar que essa vulnerabilidade de bypass de autenticação não está presente na configuração padrão do FreePBX. | Kitploit
Ferramentas/GitHubGitHub/bimboxh4/cve-2025-66039_cve-2025-61675_cve-2025-61678_reepbx
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticaçãoAprendizado e Educação
GitHubbimboxh4/cve-2025-66039_cve-2025-61675_cve-2025-61678_reepbx

CVE-2025-66039_CVE-2025-61675_CVE-2025-61678_reePBX

Ver Repositório
11há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Esta vulnerabilidade permite que atacantes remotos, tanto autenticados quanto não autenticados, executem código remoto em instâncias FreePBX vulneráveis. Esses problemas foram corrigidos nas versões 16.0.42, 16.0.92, 17.0.6 e 17.0.22 do FreePBX. É importante observar que essa vulnerabilidade de bypass de autenticação não está presente na configuração padrão do FreePBX.

Compartilhar

Scanner de Vulnerabilidades FreePBX CVE-2025

⚠️ AVISO LEGAL

APENAS PARA FINS EDUCACIONAIS E TESTES AUTORIZADOS

  • Esta ferramenta é fornecida "COMO ESTÁ" apenas para fins educacionais e de pesquisa
  • Os autores NÃO são responsáveis por qualquer uso indevido ou atividades ilegais
  • O acesso não autorizado a sistemas de computador é ILEGAL
  • Use apenas em sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar
  • Os usuários são os únicos responsáveis pela conformidade com todas as leis aplicáveis

AO USAR ESTA FERRAMENTA, VOCÊ CONCORDA EM USÁ-LA DE FORMA LEGAL E ÉTICA.


📖 Descrição

Uma ferramenta de avaliação de segurança para detetar vulnerabilidades críticas em sistemas FreePBX.

🔍 Vulnerabilidades Abordadas

  • CVE-2025-66039: Bypass de Autenticação (Auth do Servidor Web)
  • CVE-2025-61675: Injeção SQL Autenticada
  • CVE-2025-61678: Upload de Ficheiro Autenticado com RCE

⚡ Funcionalidades

  • Bypass de Autenticação via extração de PHPSESSID
  • Teste de Upload de Ficheiro RCE com path traversal
  • Deteção de Injeção SQL em vários endpoints
  • Exploração automatizada de SQL
  • Scaneamento multi-thread
  • Relatórios detalhados
  • Modo de depuração com saída verbose
  • 📋 Requisitos

    • Python 3.6+
    • Consulte requirements.txt para dependências

    🚀 Instalação

    root@kitploit:~
    git clone https://github.com/BimBoxH4/CVE-2025-66039_CVE-2025-61675_CVE-2025-61678_reePBX.git
    cd CVE-2025-66039_CVE-2025-61675_CVE-2025-61678_reePBX
    pip3 install -r requirements.txt
    

    💻 Utilização

    Exemplos Básicos

    root@kitploit:~
    # Scan de alvo único
    python3 exploit.py -u http://target-ip
    
    # Múltiplos alvos com threads
    python3 exploit.py -l targets.txt -t 10
    
    # Modo de depuração
    python3 exploit.py -u http://target-ip -d
    
    # Guardar resultados
    python3 exploit.py -l targets.txt -o results.txt
    

    Modos de Scan

    root@kitploit:~
    # Todas as verificações (padrão)
    python3 exploit.py -u http://target-ip --mode all
    
    # Apenas upload de ficheiro
    python3 exploit.py -u http://target-ip --mode upload
    
    # Apenas injeção SQL
    python3 exploit.py -u http://target-ip --mode sql
    
    # Apenas bypass de autenticação
    python3 exploit.py -u http://target-ip --mode auth
    

    📝 Argumentos

    ArgumentoDescrição
    -u, --urlURL do alvo único
    -l, --listFicheiro com URLs dos alvos (um por linha)
    -t, --threadsNúmero de threads (padrão: 1)
    -o, --outputFicheiro de saída para resultados
    -d, --debugAtivar modo de depuração
    --modeModo de scan: all, upload, sql, auth

    📊 Fluxo de Trabalho do Scan

    1. Bypass de Autenticação - Extrair cookie PHPSESSID
    2. Upload de Ficheiro RCE - Carregar ficheiro PHP malicioso
    3. Injeção SQL - Testar e explorar múltiplos endpoints

    🎯 Formato do Ficheiro de Alvos

    root@kitploit:~
    http://192.168.1.100
    http://192.168.1.101
    https://freepbx.example.com
    # Comentários começam com #
    

    📄 Relatório de Saída

    • Resumo do scan (total, vulnerável, seguro)
    • Estado de vulnerabilidade por alvo
    • Resultados da extração de PHPSESSID
    • Sucesso/falha no upload de ficheiro
    • Deteção/exploração de injeção SQL
    • Credenciais injetadas

    🛡️ Utilização Legal e Ética

    Use esta ferramenta apenas se:

    • ✅ Possuir o sistema
    • ✅ Tiver autorização por escrito
    • ✅ Seguir divulgação responsável
    • ✅ Cumprir todas as leis

    Nunca:

    • ❌ Teste sem permissão
    • ❌ Aceda a sistemas não autorizados
    • ❌ Utilize para fins maliciosos

    🐛 Resolução de Problemas

    • Erros SSL: Avisos SSL estão desativados por padrão
    • Timeouts: Verifique a conectividade de rede e disponibilidade do alvo
    • Sem Vulnerabilidades: Verifique a versão do FreePBX alvo e experimente o modo de depuração

    📚 Referências

    • CVE-2025-66039: Bypass de Autenticação
    • CVE-2025-61675: Injeção SQL
    • CVE-2025-61678: Upload de Ficheiro RCE

    ⚠️ LEMBRE-SE: Acesso não autorizado é ilegal. Use com responsabilidade!

    Baixar ferramenta