Diretório de Ferramentas
Categorias
FreePBX-Vulns-December-25 — Detecção para CVE-2025-61675, CVE-2025-61678 & CVE-2025-66039 | Kitploit
Ferramentas / GitHub / rxerium / freepbx-vulns-december-25
rxerium/freepbx-vulns-december-25 FreePBX-Vulns-December-25 Detecção para CVE-2025-61675, CVE-2025-61678 & CVE-2025-66039
48 7 4 há 8 mesesDescubra as ferramentas mais usadas pela nossa comunidade.
Últimos 7 Dias Últimos 30 Dias
Vulnerabilidades do FreePBX - Dezembro de 2025
Este repositório contém templates do Nuclei para detectar três vulnerabilidades críticas no FreePBX:
CVE-2025-61675 : Injeção SQL Autenticada (CVSS 8.6) - Afeta o módulo endpoint
CVE-2025-61678 : Upload Arbitrário de Arquivo Autenticado (CVSS 8.6) - Afeta o módulo endpoint
CVE-2025-66039 : Bypass de Autenticação (CVSS 9.3) - Afeta o módulo framework
Versões Afetadas
CVE-2025-61675 & CVE-2025-61678 (módulo endpoint)
FreePBX 16 : < 16.0.92 (corrigido na versão 16.0.92)
FreePBX 17 : < 17.0.6 (corrigido na versão 17.0.6)
CVE-2025-66039 (módulo framework)
FreePBX 16 : < 16.0.44 (corrigido na versão 16.0.44)
FreePBX 17 : < 17.0.23 (corrigido na versão 17.0.23)
Como funciona este método de detecção?Estes templates detectam instâncias vulneráveis do FreePBX ao:
Extrair a versão do FreePBX do painel de administração
Comparar a versão com as faixas de versões vulneráveis conhecidas
Confirmar a presença de identificadores específicos do FreePBX
A detecção é não invasiva e não tenta explorar as vulnerabilidades.
Como executar este script?
Baixe e instale o Nuclei .
Clone este repositório para o seu sistema local.
Execute um único template:
nuclei -u <target-url> -t CVE-2025-61675.yaml
Execute todos os templates:
nuclei -u <target-url> -t .
Exemplo de Saída [CVE-2025-61675] [http] [high] FreePBX Authenticated SQL Injection
[CVE-2025-61678] [http] [high] FreePBX Authenticated Arbitrary File Upload
[CVE-2025-66039] [http] [critical] FreePBX Authentication Bypass
Referências Aviso LegalUse por sua conta e risco. Não serei responsável por atividades ilegais que você realizar em infraestruturas que não possui ou não tem permissão para escanear.
LicençaEste projeto está licenciado sob a Licença MIT.
ContatoSe você tiver alguma dúvida sobre este script de detecção de vulnerabilidades, entre em contato comigo através do Signal .