Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
FreePBX-Multiple-CVEs-2025 — 此仓库记录了在FreePBX中发现的三个安全漏洞(CVE-2025-66039, CVE-2025-61678, CVE-2025-61675),包括分析、影响以及概念验证细节,用于安全研究和意识提升。 | Kitploit
工具/GitHubGitHub/cyberleelawat/freepbx-multiple-cves-2025
侦察漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubcyberleelawat/freepbx-multiple-cves-2025

FreePBX-Multiple-CVEs-2025

此仓库记录了在FreePBX中发现的三个安全漏洞(CVE-2025-66039, CVE-2025-61678, CVE-2025-61675),包括分析、影响以及概念验证细节,用于安全研究和意识提升。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
18个月前尚未审核

FreePBX-多CVE-2025

此仓库记录了在FreePBX中发现的三个安全漏洞(CVE-2025-66039、CVE-2025-61678、CVE-2025-61675),包括分析、影响及概念验证详情,用于安全研究和意识提升。

CVE 描述

🔴 CVE-2025-61675

FreePBX中的一个安全缺陷,源于对用户控制输入的不当处理。此问题可能允许攻击者影响应用程序功能,并可能威胁整体系统安全。

🔴 CVE-2025-61678

FreePBX存在一个输入验证漏洞,可能允许攻击者操纵应用程序行为。成功利用此漏洞可能根据所使用的攻击向量影响机密性和完整性。

🔴 CVE-2025-66039

此FreePBX漏洞由不恰当的访问控制引起,允许攻击者执行未授权操作。利用此问题可能导致安全风险,影响受影响FreePBX系统的完整性。

此仓库包含用于检测FreePBX中三个关键漏洞的Nuclei模板:

  • CVE-2025-61675: 认证后的SQL注入(CVSS 8.6) - 影响endpoint模块
  • CVE-2025-61678: 认证后的任意文件上传(CVSS 8.6) - 影响endpoint模块
  • CVE-2025-66039: 认证绕过(CVSS 9.3) - 影响framework模块

Package 受影响版本

CVE-2025-61675 和 CVE-2025-61678(endpoint模块)

  • FreePBX 16: < 16.0.92(已在16.0.92中修复)
  • FreePBX 17: < 17.0.6(已在17.0.6中修复)

CVE-2025-66039(framework模块)

  • FreePBX 16: < 16.0.44(已在16.0.44中修复)
  • FreePBX 17: < 17.0.23(已在17.0.23中修复)

Search 此检测方法如何工作?

这些模板通过以下方式检测易受攻击的FreePBX实例:

  1. 从管理面板提取FreePBX版本
  2. 将版本与已知的易受攻击版本范围进行比较
  3. 确认存在FreePBX特定的标识符

检测是非侵入式的,不会尝试利用漏洞。

用于识别易受攻击的FreePBX实例的搜索Dork

所有CVE的Shodan和Hunter Dork

Shodan
root@kitploit:~
http.title:"FreePBX Administration"
Hunter
root@kitploit:~
product.name="FreePBX Console"

🔴 CVE-2025-66039 – FreePBX(不恰当的访问控制)

🌐 Google Dork

root@kitploit:~
intitle:"FreePBX Administration"
"FreePBX" "Administration"
inurl:/admin/config.php "FreePBX"

🔍 Shodan

root@kitploit:~
http.title:"FreePBX"
http.html:"FreePBX Administration"
product:"FreePBX"

🛰️ FOFA

root@kitploit:~
title="FreePBX"
body="FreePBX Administration"
app="FreePBX"

👁️ ZoomEye

root@kitploit:~
app:"FreePBX"
title:"FreePBX"

🔴 CVE-2025-61678 – FreePBX(输入验证问题)

🌐 Google Dork

root@kitploit:~
"FreePBX" "User Control Panel"
inurl:/ucp/login
"FreePBX" "UCP"

🔍 Shodan

root@kitploit:~
http.html:"User Control Panel"
http.html:"FreePBX"

🛰️ FOFA

root@kitploit:~
body="User Control Panel"
body="FreePBX"

👁️ ZoomEye

root@kitploit:~
app:"FreePBX"
body:"User Control Panel"

🔴 CVE-2025-61675 – FreePBX(用户输入处理)

🌐 Google Dork

root@kitploit:~
inurl:/admin "FreePBX"
inurl:/recordings "FreePBX"
"FreePBX" "Dashboard"

🔍 Shodan

root@kitploit:~
http.html:"FreePBX Dashboard"
http.favicon.hash:-1238045827

🛰️ FOFA

root@kitploit:~
body="FreePBX Dashboard"
icon_hash="-1238045827"

👁️ ZoomEye

root@kitploit:~
app:"FreePBX"
body:"Dashboard"

Rocket 如何运行此脚本?

安装(一条命令!)

root@kitploit:~
git clone https://github.com/cyberleelawat/FreePBX-Multiple-CVEs-2025.git
cd FreePBX-Multiple-CVEs-2025

认证后的SQL注入

root@kitploit:~
nuclei -u https://example.com -t CVE-2025-61675.yaml

检查多个域名和子域名

root@kitploit:~
nuclei -l subdomain.txt -t CVE-2025-61675.yaml

认证后的任意文件上传

root@kitploit:~
nuclei -u https://example.com -t CVE-2025-61678.yaml

检查多个域名和子域名

root@kitploit:~
nuclei -l subdomain.txt -t CVE-2025-61678.yaml

认证绕过检查

root@kitploit:~
nuclei -u https://example.com -t CVE-2025-66039.yaml

检查多个域名和子域名

root@kitploit:~
nuclei -l subdomain.txt -t CVE-2025-66039.yaml

运行所有模板

root@kitploit:~
nuclei -u https://example.com -t .

示例输出

root@kitploit:~
[CVE-2025-61675] [http] [high] FreePBX Authenticated SQL Injection
[CVE-2025-61678] [http] [high] FreePBX Authenticated Arbitrary File Upload
[CVE-2025-66039] [http] [critical] FreePBX Authentication Bypass

Books 参考资料

  • CVE-2025-61675 - NVD
  • CVE-2025-61678 - NVD
  • CVE-2025-66039 - NVD
  • Nuclei - ProjectDiscovery

Warning 免责声明

使用风险自负,对于您在不拥有或未经许可扫描的基础设施上进行的非法活动,我不承担任何责任。


创建者:Virendra Kumar

组织:Cyber Leelawat

网站:https://cyberleelawat.vercel.app

下载工具