FreePBX 预认证远程代码执行 1day 检测痕迹生成器工具
检测痕迹生成器尝试上传 PHP 脚本,若上传失败则添加新用户。
$ python3 watchTowr-vs-FreePBX-CVE-2025-57819.py -H http://freepbx.lab.local
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-FreePBX-CVE-2025-57819.py
(*) CVE-2025-57819 检测痕迹生成器:FreePBX 认证绕过 + SQL 注入实现远程代码执行
- watchTowr 的 Piotr 和 Sonny
[+] FreePBX CVE-2025-57819 检测痕迹生成器已启动
[+] 正在发送漏洞利用请求
[+] 等待 2 分钟,生成 DAG 脚本
[+] 存在漏洞 - 发现 Webshell:http://freepbx.lab.local/this-is-an-ioc-not-actually-watchTowr-pd3o125j59.php?cmd=hostname
[+] Cleaning.sh 恶意 cron_job - 请手动确认 asterisk.cron_jobs 表中没有恶意条目
若 PHP 脚本上传失败,则回退到基于用户的检测。它会添加一个“随机”用户名和“随机”12 字符密码。
$ python3 watchTowr-vs-FreePBX-CVE-2025-57819.py -H http://freepbx.lab.local
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-FreePBX-CVE-2025-57819.py
(*) CVE-2025-57819 检测痕迹生成器:FreePBX 认证绕过 + SQL 注入实现远程代码执行
- watchTowr 的 Piotr 和 Sonny
[+] FreePBX CVE-2025-57819 检测痕迹生成器已启动
[+] 正在发送漏洞利用请求
[+] 等待 2 分钟,生成 DAG 脚本
[-] 未找到 Webshell - 回退到添加用户
[+] 添加用户:watchTowrm0njzhj0ii / CdEf2DWGpT8u
[+] 验证用户是否存在
[+] 存在漏洞:用户已添加
此脚本尝试检测 FreePBX 是否存在 CVE-2025-57819 预认证远程代码执行漏洞。
< 15.0.66
< 16.0.89
< 17.0.3
获取最新安全研究,请关注 watchTowr 实验室团队