CVE-2025-64328CVE-2025-64328是FreePBX Endpoint Manager中的一个高危命令注入漏洞。该漏洞存在于filestore模块的Administrative管理界面中,通过testconnection功能的check_ssh_connect()函数实现。攻击者需要拥有高权限认证用户账户,即可利用此漏洞注入恶意命令,成功利用后可获得系统的远程访问权限,并以asterisk用户身份执行任意系统命令。该漏洞影响FreePBX 17.0.2.36至17.0.2.x版本,官方已在17.0.3版本中完成修复。由于CVSS评分达到7.2且被标记为已知利用漏洞,建议受影响用户立即升级到修复版本或采取临时缓解措施。
该漏洞属于典型的Post-Authentication命令注入漏洞。攻击者首先需要获取FreePBX系统的高权限认证账户(如admin权限),然后通过管理界面的filestore模块访问testconnection功能。该功能调用check_ssh_connect()函数时,未对用户输入的SSH连接参数进行充分的输入验证和命令执行安全隔离。攻击者可在SSH主机名、用户名等参数中注入分号(;)、管道符(|)或反引号(`)等命令分隔符和命令替换符号,使应用程序在执行SSH连接测试时执行额外的系统命令。由于漏洞存在于管理后台,攻击者可在无需用户交互的情况下远程利用此漏洞,成功利用后可获得asterisk用户的shell访问权限,进而可能提升至root权限或横向移动到其他系统组件。