news 2026/4/23 8:21:31

FreePBX 修复多个严重漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
FreePBX 修复多个严重漏洞

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

开源的 PBX 平台 FreePBX 上存在多个漏洞,其中一个严重漏洞在某些配置下课导致认证绕过漏洞。

这些漏洞由 Horizon3.ai 团队发现并在2025年9月15日报送给项目维护人员。这些漏洞如下:

  • CVE-2025-61675(CVSS评分8.6):FreePBX终端管理模块中存在多个SQL注入漏洞,影响以下配置功能区域中的多个参数:基站设置、型号设置、固件设置、自定义分机设置。利用此该漏洞需通过已知有效的用户名凭证进行身份认证。

  • CVE-2025-61678(CVSS评分8.6):认证的任意文件上传漏洞,可导致攻击者利用固件上传端点在获得有效的PHPSESSID后上传 PHP web shell,并运行任意命令,泄露敏感文件的内容(例如 “/etc/passwd”)。

  • CVE-2025-66039(CVSS评分:9.3):认证绕过漏洞,当“授权类型”(即 AUTHTYPE)设置为 “webserver”时会触发,可导致攻击者通过一个伪造的Authorization 标头登录到管理员控制台。

值得注意的是,该认证绕过漏洞在FreePBX的默认配置下不可利用,因为仅当高级设置中的以下三项值均设为“是”时才会显示“认证类型”选项:

  • 显示友好姓名

  • 显示只读设置,以及

  • 覆写只读设置

然而,一旦满足上述前提条件,攻击者便能通过构造特定HTTP请求绕过认证机制,将恶意用户插入 “ampusers” 数据库表中,其效果与CVE-2025-57819(2025年9月披露的另一个已遭在野利用的FreePBX漏洞)高度相似。

Horizon3.ai团队安全研究员Noah King在上周发布的报告中指出:“这些漏洞极易被利用,可允许经过认证或未经认证的远程攻击者在受影响的FreePBX实例上实现远程代码执行。”

相关漏洞已在以下版本中修复:

  • CVE-2025-61675 与 CVE-2025-61678:16.0.92与17.0.6版本(2025年10月14日修复)

  • CVE-2025-66039:16.0.44与17.0.23版本(2025年12月9日修复)

此外,高级设置中的认证提供程序选项现已被移除,用户需通过命令行工具fwconsole手动配置。作为临时缓解措施,FreePBX建议用户:将“认证类型”设置为“usermanager”、将“覆盖只读设置”设为“否”、应用新配置并重启系统以断开所有异常会话。FreePBX强调称:“若发现web服务器认证类型被意外启用,应立即全面排查系统可能存在的入侵迹象。”

用户登录仪表板时也会看到安全警告,提示“webserver”认证类型相比“usermanager” 可能存在安全性降低的风险。为获得最佳防护效果,建议避免使用该认证类型。King进一步表示:“需要特别注意的是,存在漏洞的底层代码仍然存在,其安全性依赖于前置认证层来保护FreePBX实例的访问权限。攻击仍需在Authorization请求头中携带经过Base64编码的用户名和密码凭证。根据具体接口的不同,我们注意到部分端点需要有效用户名。而在其它情况(如前述文件上传漏洞)中,无需有效用户名即可通过几个步骤实现远程代码执行。最佳实践是避免使用‘webserver’认证类型,这似乎是遗留代码中的安全隐患。”

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

FreePBX服务器紧急修复已遭利用0day

用AI攻击AI:Ray AI开源框架中的老旧漏洞被用于攻击集群

《中国开源发展深度报告(2024)》发布,奇安信聚焦开源安全参与编制

开源项目mcp-remote 中存在严重漏洞可导致RCE

原文链接

https://www.bleepingcomputer.com/news/security/apple-fixes-two-zero-day-flaws-exploited-in-sophisticated-attacks/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/18 13:00:58

IP地址申请SSL证书:指南与深度解析

IP地址申请SSL证书:指南与深度解析 在人们的普遍认知中,SSL证书通常是绑定在域名(如 www.example.com)上的,用于验证网站的身份并加密数据传输。然而,在某些特定的业务场景下,我们可能需要直接通…

作者头像 李华
网站建设 2026/4/23 12:37:44

31、服务器安全防护全攻略

服务器安全防护全攻略 在服务器安全防护领域,需要从多个方面进行综合考虑和配置,以确保服务器的稳定和数据安全。以下将详细介绍OpenSSH安全配置、Fail2ban安装与配置、MariaDB最佳实践以及防火墙设置等关键内容。 1. OpenSSH安全配置 为了增强OpenSSH的安全性,我们可以进…

作者头像 李华
网站建设 2026/4/23 13:30:09

34、Ubuntu服务器故障排查全攻略

Ubuntu服务器故障排查全攻略 1. 网络问题排查 在处理网络问题时,时钟不同步是一个容易被忽视但却可能导致DHCP问题的因素。DHCP请求在客户端和服务器上都会被打上时间戳,如果一方的时钟偏差过大,时间戳也会出现偏差,从而使DHCP服务器产生混淆。因此,建议尽早在整个网络中…

作者头像 李华
网站建设 2026/4/23 13:42:49

OpenSPG vs 传统图谱工具:效率对比实测

快速体验 打开 InsCode(快马)平台 https://www.inscode.net输入框内输入如下内容: 设计一个知识图谱性能对比测试方案,要求:1.准备标准测试数据集 2.实现OpenSPG和Neo4j的对比部署 3.设计构建时间、查询延迟、内存占用等测试指标 4.生成可视…

作者头像 李华
网站建设 2026/4/23 12:12:38

RANSAC算法:AI如何提升计算机视觉中的鲁棒性

快速体验 打开 InsCode(快马)平台 https://www.inscode.net输入框内输入如下内容: 开发一个基于RANSAC算法的图像特征匹配演示应用。要求:1. 实现基础RANSAC算法用于处理带噪声的匹配点对 2. 可视化显示内点和外点分布 3. 比较RANSAC与最小二乘法的效果…

作者头像 李华
网站建设 2026/4/23 13:30:26

EmotiVoice语音合成中的韵律建模关键技术解析

EmotiVoice语音合成中的韵律建模关键技术解析 在虚拟助手越来越“懂人心”、游戏角色开始“真情流露”的今天,我们对机器语音的期待早已超越了“能听清”,而是追求“听得动情”。可为什么大多数TTS(文本转语音)系统念出的句子总像…

作者头像 李华