PT-2025-42185 · Unknown · Freepbx Endpoint Manager

CVE-2025-61675

·

Publicado

2025-10-14

·

Atualizado

2026-01-31

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Versões do FreePBX Endpoint Manager anteriores a 16.0.92 Versões do FreePBX Endpoint Manager anteriores a 17.0.6
Descrição O módulo FreePBX Endpoint Manager contém vulnerabilidades de injeção de SQL autenticada que afetam múltiplos parâmetros nas áreas de funcionalidade de configuração de estação base, modelo, firmware e ramal personalizado. É necessária autenticação com um nome de usuário conhecido para explorar essas vulnerabilidades. A exploração bem-sucedida permite que usuários autenticados executem consultas SQL arbitrárias contra o banco de dados, potencialmente permitindo o acesso a dados sensíveis ou a modificação do conteúdo do banco de dados. O problema impacta múltiplos parâmetros em quatro endpoints da API. As vulnerabilidades poderiam ser encadeadas com falhas de bypass de autenticação para exploração não autenticada. Este problema está relacionado à injeção de SQL, falhas de upload de arquivo e um bypass de AUTHTYPE, o que poderia levar à Execução Remota de Código (RCE) e bypass de autenticação.
Recomendações Atualize para a versão 16.0.92 do FreePBX Endpoint Manager. Atualize para a versão 17.0.6 do FreePBX Endpoint Manager.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-61675
GHSA-292P-RJ6H-54CP

Produtos afetados

Freepbx Endpoint Manager