PT-2025-42182 · Asterisk+1 · Asterisk+1

CVE-2025-59429

·

Publicado

2025-10-14

·

Atualizado

2026-01-20

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do FreePBX anteriores a 16.0.68.39 Versões do FreePBX anteriores a 17.0.18.38
Descrição O FreePBX, uma interface gráfica de código aberto para gerenciamento do Asterisk, contém uma vulnerabilidade de cross-site scripting refletido na página de Status HTTP do Asterisk. A página é exposta pelo FreePBX e está acessível na versão 16 através de qualquer endereço IP vinculado na porta 8088, enquanto na versão 17, ela está vinculada ao localhost por padrão. Atacantes não autenticados podem obter cookies de usuários logados, potencialmente permitindo-lhes sequestrar a sessão de um usuário administrativo. A exploração bem-sucedida pode conceder aos atacantes controle sobre a interface de administração do FreePBX, permitindo acesso a dados sensíveis, modificação de configurações do sistema, criação de contas backdoor e interrupção do serviço. A página de Status HTTP do Asterisk é um componente usado para monitorar o status da aplicação Asterisk.
Recomendações Atualize para a versão 16.0.68.39 ou posterior do FreePBX. Atualize para a versão 17.0.18.38 ou posterior do FreePBX.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59429
GHSA-C8G7-475J-FWCC

Produtos afetados

Asterisk
Freepbx