PT-2025-42182 · Asterisk+1 · Asterisk+1
CVE-2025-59429
·
Publicado
2025-10-14
·
Atualizado
2026-01-20
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do FreePBX anteriores a 16.0.68.39
Versões do FreePBX anteriores a 17.0.18.38
Descrição
O FreePBX, uma interface gráfica de código aberto para gerenciamento do Asterisk, contém uma vulnerabilidade de cross-site scripting refletido na página de Status HTTP do Asterisk. A página é exposta pelo FreePBX e está acessível na versão 16 através de qualquer endereço IP vinculado na porta 8088, enquanto na versão 17, ela está vinculada ao localhost por padrão. Atacantes não autenticados podem obter cookies de usuários logados, potencialmente permitindo-lhes sequestrar a sessão de um usuário administrativo. A exploração bem-sucedida pode conceder aos atacantes controle sobre a interface de administração do FreePBX, permitindo acesso a dados sensíveis, modificação de configurações do sistema, criação de contas backdoor e interrupção do serviço. A página de Status HTTP do Asterisk é um componente usado para monitorar o status da aplicação Asterisk.
Recomendações
Atualize para a versão 16.0.68.39 ou posterior do FreePBX.
Atualize para a versão 17.0.18.38 ou posterior do FreePBX.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Asterisk
Freepbx