PT-2025-42186 · Unknown · Freepbx Endpoint Manager
CVE-2025-61678
·
Publicado
2025-10-14
·
Atualizado
2026-01-31
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do FreePBX Endpoint Manager anteriores à 16.0.92
Versões do FreePBX Endpoint Manager anteriores à 17.0.6
Descrição
O módulo FreePBX Endpoint Manager contém uma vulnerabilidade de upload arbitrário de arquivos autenticado. O parâmetro
fwbrand permite que um atacante modifique o caminho do arquivo, potencialmente levando ao upload de uma webshell. A exploração requer autenticação com um nome de usuário conhecido. Uma exploração bem-sucedida permite que usuários autenticados façam upload de arquivos arbitrários para caminhos controlados pelo atacante no servidor, o que poderia resultar em execução remota de código. O parâmetro fwbrand é o componente afetado por este problema.Recomendações
As versões do FreePBX Endpoint Manager anteriores à 16.0.92 devem ser atualizadas para a versão 16.0.92 ou posterior.
As versões do FreePBX Endpoint Manager anteriores à 17.0.6 devem ser atualizadas para a versão 17.0.6 ou posterior.
Correção
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Freepbx Endpoint Manager