PT-2025-35106 · Freepbx · Freepbx
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
FreePBX versões anteriores a 15.0.66
FreePBX versões anteriores a 16.0.89
FreePBX versões anteriores a 17.0.3
Description
O FreePBX é uma interface gráfica baseada na web de código aberto para sistemas de telefonia IP. Existe um problema crítico no módulo
endpoint onde dados fornecidos pelo usuário insuficientemente sanitizados permitem que invasores não autenticados ignorem os controles de autenticação. Esta falha pode ser combinada com SQL injection—uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução—para realizar a manipulação arbitrária do banco de dados e alcançar a execução remota de código com privilégios de nível SYSTEM. Há relatos de que este problema está sendo explorado ativamente.Recommendations
Atualize o FreePBX versão 15 para 15.0.66 ou posterior.
Atualize o FreePBX versão 16 para 16.0.89 ou posterior.
Atualize o FreePBX versão 17 para 17.0.3 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao módulo
endpoint para minimizar o risco de exploração.Exploit
Correção
RCE
Authentication Bypass Using an Alternate Path or Channel
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Freepbx