← voltar
CVE-2025-57819criticalsob ataqueCWE-288CWE-89

FreePBX Affected by Authentication Bypass Leading to SQL Injection and RCE

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 10epss 88%
da publicação à arma0 dias
Publicada no NVD28 de ago.
1ª PoC28 de ago.
metasploit28 de ago.
CISA KEV+1d
probabilidade de exploração
88%top 1% das CVEs
exploração observada
simCISA + VulnCheck
35 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-09-19

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha crítica no módulo comercial "endpoint" do FreePBX (versões 15, 16 e 17) permite que um atacante não autenticado, com acesso de rede ao Administrator Control Panel (ACP), explore sanitização insuficiente de dados de entrada para bypassar autenticação, injetar SQL e obter execução remota de código, potencialmente com privilégios de root. O CVSS 10.0 é justificado pela ausência total de pré-requisitos (sem autenticação, sem interação do usuário), mas o risco real depende de uma condição decisiva: o painel administrativo precisa estar exposto à internet sem controle de IP, e o módulo comercial "endpoint" precisa estar instalado — sistemas sem esse módulo, segundo o próprio fornecedor, provavelmente não estão vulneráveis.

Detalhamento técnico

A vulnerabilidade combina CWE-288 (bypass de autenticação via canal alternativo) com CWE-89 (SQL injection). O ponto de entrada é o processamento de dados fornecidos pelo usuário no módulo comercial "endpoint", acessado através do script modular.php do FreePBX Administrator. A sanitização insuficiente nesse fluxo permite que um requerente sem sessão autenticada alcance funcionalidades administrativas — o bypass de autenticação — e a partir daí injete SQL, manipulando diretamente tabelas do banco (MariaDB/MySQL) usado pelo Asterisk/FreePBX.

O fornecedor descreve a cadeia como um encadeamento de múltiplos passos: a injeção SQL inicial é usada para manipulação arbitrária do banco (por exemplo, inserção de registros na tabela ampusers), e essa manipulação é então explorada para alcançar execução de código no sistema operacional subjacente, chegando a acesso potencialmente root. Não há divulgação pública detalhada do parâmetro exato injetado ou da query vulnerável — o advisory do fornecedor e as análises até aqui descrevem o mecanismo em nível de fluxo (bypass → SQLi → manipulação de dados → RCE), sem publicar o payload completo.

O fornecedor não especifica se a falha depende de uma versão específica do próprio módulo endpoint anterior às corrigidas ou se afeta qualquer instalação do módulo nas linhas 15, 16 e 17 — a orientação prática é verificar a versão instalada do módulo, não do FreePBX em si.

Como é explorada

A exploração observada in-the-wild começou em ou antes de 21 de agosto de 2025, contra sistemas FreePBX 16 e 17 conectados diretamente à internet pública com ACLs/filtros de IP inadequados no Administrator Control Panel. O vetor é HTTP não autenticado contra modular.php; não há necessidade de interação do usuário nem de credenciais prévias. A complexidade de ataque é baixa — watchTowr Labs publicou uma ferramenta de detecção ("Detection Artifact Generator") que envia uma única requisição de exploração e, minutos depois, verifica se um webshell foi criado ou se um usuário novo foi inserido na base, confirmando a trivialidade da explicação técnica publicamente descrita.

O resultado final documentado por atacantes reais inclui: criação de arquivos suspeitos como /var/www/html/.clean.sh, modificação ou remoção de /etc/freepbx.conf, inserção de usuários administrativos falsos na tabela ampusers do banco asterisk, chamadas de teste para a extensão 9998, e cron jobs maliciosos. Isso indica que o objetivo pós-exploração observado foi estabelecer persistência e controle total do sistema, não apenas prova de conceito.

A CISA incluiu a falha no catálogo KEV em 29/08/2025, confirmando exploração ativa, com prazo de correção fixado em 19/09/2025. Existem módulo Metasploit, template Nuclei e PoC pública, o que reduz ainda mais a barreira técnica para exploração em massa via scanning da internet.

Versões

Afetadas
Módulo endpoint (comercial) do FreePBX: versão < 15.0.66 na linha 15; < 16.0.89 na linha 16; < 17.0.3 na linha 17. Versões EOL do FreePBX não foram testadas pelo fornecedor e podem estar afetadas.
Corrigidas em
endpoint 15.0.66 (linha 15), endpoint 16.0.89 (linha 16), endpoint 17.0.3 (linha 17). Builds intermediárias de teste (EDGE) também foram disponibilizadas antes do patch estável: 16.0.88.19 e 17.0.2.31, sem QA completo.

Como se proteger

A correção definitiva é atualizar o módulo comercial "endpoint" para a versão corrigida: 15.0.66 (linha 15), 16.0.89 (linha 16) ou 17.0.3 (linha 17). A atualização pode ser feita via Admin → Module Admin no painel, ou por linha de comando como root/sudo: fwconsole ma upgradeall — seguido da verificação da versão instalada com fwconsole ma list | grep endpoint. O fornecedor reforça que sistemas sem automação de atualizações de segurança habilitada podem não ter recebido o patch automaticamente.

O paliativo real, quando a atualização imediata não é possível, é restringir o acesso ao Administrator Control Panel usando o módulo Firewall do FreePBX (ou controle de rede equivalente), permitindo apenas IPs confiáveis e bloqueando a zona Internet/Externa para a interface web de administração — essa era a orientação emergencial do fornecedor antes mesmo do patch estar disponível. Esse controle reduz drasticamente a superfície de ataque mas não elimina a vulnerabilidade em si; qualquer host com acesso à rede interna permitida continua exposto.

Se o módulo "endpoint" não estiver instalado no sistema, o fornecedor afirma que o risco de infecção por essa cadeia específica é baixo — mas recomenda ainda assim revisar a exposição do ACP, já que versões EOL do FreePBX não foram testadas e podem ser afetadas por variações da falha. Não há indicação de que WAF genérico ou regras de bloqueio de payload sejam suficientes como mitigação confiável, dado que o fornecedor não publicou a assinatura exata da exploração usada nos ataques reais.

Como detectar

O fornecedor lista indicadores de comprometimento concretos: arquivo /etc/freepbx.conf ausente ou modificado recentemente; existência do arquivo /var/www/html/.clean.sh (não deveria existir em sistema íntegro); requisições POST para modular.php nos logs do Apache/httpd desde pelo menos 21 de agosto de 2025 (zgrep modular.php /var/log/{httpd,apache2}/access*); chamadas registradas para a extensão 9998 nos logs do Asterisk (grep 9998 /var/log/asterisk/full*); e usuários desconhecidos ou suspeitos na tabela ampusers do banco asterisk (mysql -e "SELECT * FROM ampusers" asterisk).

A ferramenta pública do watchTowr Labs confirma vulnerabilidade ativa enviando uma requisição de teste e verificando upload de webshell ou criação de usuário de teste — útil para validação controlada em ambiente próprio, mas seu uso contra sistema de terceiros constitui exploração da falha. Não há um sinal único e infalível de ausência de comprometimento: a ausência dos IOCs listados reduz a probabilidade de infecção, mas o fornecedor recomenda checklist completo, não confiança em um único indicador.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
FreePBX is an open-source web-based graphical user interface. FreePBX 15, 16, and 17 endpoints are vulnerable due to insufficiently sanitized user-supplied data allowing unauthenticated access to FreePBX Administrator leading to arbitrary database manipulation and remote code execution. This issue has been patched in endpoint versions 15.0.66, 16.0.89, and 17.0.3.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Produtos afetados
FreePBX · endpoint
PoCs públicas encontradas35
cve_referencegithub.com/watchtowrlabs/watchTowr-vs-FreePBX-CVE-2025-5781925githubgithub.com/0xEhab/FreePBX-CVE-2025-57819-RCE8githubgithub.com/b4sh2/CVE-2025-57819-poc7githubgithub.com/blueisbeautiful/CVE-2025-578196githubgithub.com/MuhammadWaseem29/SQL-Injection-and-RCE_CVE-2025-578196githubgithub.com/cybertechajju/cve-2025-578196githubgithub.com/Jeanback1/CVE-2025-57819-exploit2githubgithub.com/orange0Mint/CVE-2025-57819_FreePBX2githubgithub.com/ImBIOS/lab-cve-2025-578191githubgithub.com/xV4nd3Rx/CVE-2025-57819_FreePBX-PoC1githubgithub.com/rxerium/CVE-2025-578191githubgithub.com/ozcanpng/CVE-2025-57819-FreePBX-RCE2Root0githubgithub.com/Sucuri-Labs/CVE-2025-57819-ioc-check0githubgithub.com/YuvrajSHAD/FreePBX-CVE-2025-578190githubgithub.com/jf-gondim/freepbx-endpoint-sqli-rce0githubgithub.com/0xyngtg/FreePBX-CVE-2025-57819-CVE-2025-616780vulncheckvulncheck.com/xdb/47a54620aa90não verificadovulncheckvulncheck.com/xdb/a64346a1a6fcnão verificadovulncheckvulncheck.com/xdb/03976e997f42não verificadovulncheckvulncheck.com/xdb/fa59c673fe32não verificadovulncheckvulncheck.com/xdb/841be6991a88não verificadovulncheckvulncheck.com/xdb/04509f1a55c2não verificadovulncheckvulncheck.com/xdb/43a78a7255d3não verificadovulncheckvulncheck.com/xdb/28e24d4ac05cnão verificadovulncheckvulncheck.com/xdb/98c135f6d4e3não verificadovulncheckvulncheck.com/xdb/7e27d8764ccfnão verificadovulncheckvulncheck.com/xdb/1042dc2a5374não verificadovulncheckvulncheck.com/xdb/593484e56d79não verificadovulncheckvulncheck.com/xdb/617fa63e54d6não verificadovulncheckvulncheck.com/xdb/b50bcc8ca5a5não verificadovulncheckvulncheck.com/xdb/acc72052decbnão verificadovulncheckvulncheck.com/xdb/cd8e6dba2a56não verificadovulncheckvulncheck.com/xdb/26f52963e776não verificadovulncheckvulncheck.com/xdb/d9eaaf2ec9f0não verificadovulncheckvulncheck.com/xdb/1b121c75447dnão verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.