PT-2025-42185 · Unknown · Freepbx Endpoint Manager
CVE-2025-61675
·
Publicado
2025-10-14
·
Atualizado
2026-01-31
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Versões do FreePBX Endpoint Manager anteriores a 16.0.92
Versões do FreePBX Endpoint Manager anteriores a 17.0.6
Descrição
O módulo FreePBX Endpoint Manager contém vulnerabilidades de injeção de SQL autenticada que afetam múltiplos parâmetros nas áreas de funcionalidade de configuração de estação base, modelo, firmware e ramal personalizado. É necessária autenticação com um nome de usuário conhecido para explorar essas vulnerabilidades. A exploração bem-sucedida permite que usuários autenticados executem consultas SQL arbitrárias contra o banco de dados, potencialmente permitindo o acesso a dados sensíveis ou a modificação do conteúdo do banco de dados. O problema impacta múltiplos parâmetros em quatro endpoints da API. As vulnerabilidades poderiam ser encadeadas com falhas de bypass de autenticação para exploração não autenticada. Este problema está relacionado à injeção de SQL, falhas de upload de arquivo e um bypass de AUTHTYPE, o que poderia levar à Execução Remota de Código (RCE) e bypass de autenticação.
Recomendações
Atualize para a versão 16.0.92 do FreePBX Endpoint Manager.
Atualize para a versão 17.0.6 do FreePBX Endpoint Manager.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Freepbx Endpoint Manager