首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >CVE-2025-57819|FreePBX身份认证绕过可导致SQL注入和RCE

CVE-2025-57819|FreePBX身份认证绕过可导致SQL注入和RCE

作者头像
信安百科
发布2025-09-02 11:40:41
发布2025-09-02 11:40:41
3230
举报
文章被收录于专栏:信安百科信安百科

0x00 前言

FreePBX 是一款基于开源 Asterisk 平台的 IPPBX 系统,通过直观的 Web 界面提供企业级电话管理功能,支持 SIP 分机、呼叫队列、录音、会议等通信需求。其模块化架构允许用户按需扩展功能(如语音邮件、自动话务员),同时兼容 VoIP 硬件与云服务,适用于中小企业构建低成本、高灵活性的通信解决方案。FreePBX 以开源特性为核心,支持社区协作与定制开发,兼顾易用性与专业功能。

0x01 漏洞描述

未经身份验证的攻击者能够绕过管理员登录控制,执行SQL注入攻击,直接导致远程代码执行(RCE)。

endpoint模块对输入验证不足,攻击者可未授权访问管理界面并进一步入侵系统,最终可能获取root权限。

0x02 CVE编号

CVE-2025-57819

0x03 影响版本

代码语言:javascript
复制
15.x < FreePBX < 15.0.66
16.x < FreePBX < 16.0.89
17.x < FreePBX < 17.0.3

0x04 漏洞详情

https://community.freepbx.org/t/security-advisory-please-lock-down-your-administrator-access/107203/3

https://github.com/FreePBX/security-reporting/security/advisories/GHSA-m42g-xg4c-5f3h

0x05 参考链接

https://community.freepbx.org/t/security-advisory-please-lock-down-your-administrator-access/107203/3

https://github.com/FreePBX/security-reporting/security/advisories/GHSA-m42g-xg4c-5f3h

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2025-08-31,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 信安百科 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档