CVE-2025-66039CVE-2025-66039是FreePBX Endpoint Manager模块中的一个严重认证绕过漏洞。FreePBX是一个基于Web的开源IP PBX系统,广泛用于企业电话通信。Endpoint Manager是其核心模块,用于管理电话终端设备。该漏洞存在于认证类型配置为"webserver"时,攻击者可以通过在HTTP请求中提供任意值的Authorization头部来绕过身份验证机制,成功为任意目标用户建立会话连接,而无需提供有效的用户凭证。CVSS评分高达9.8,属于严重级别,影响范围覆盖机密性、完整性和可用性三个安全维度。由于该漏洞可远程利用且无需认证,攻击者可以在无需任何前期准备的情况下直接利用此漏洞获取系统访问权限,进而可能控制整个FreePBX电话系统,窃听通话、篡改配置或进行进一步的内网渗透。漏洞已于2025年12月9日披露,并在版本16.0.44和17.0.23中得到修复。
该漏洞的根本原因在于FreePBX Endpoint Manager在处理"webserver"认证类型时的会话建立逻辑存在缺陷。当系统配置使用webserver认证时,模块会信任Web服务器提供的认证信息,但在验证过程中没有正确检查Authorization头部的有效性。攻击者只需构造一个HTTP请求,在Authorization头部填入任意字符串值(如"Bearer anything"或任意base64编码内容),系统就会错误地将此请求与会话绑定到一个预设的目标用户账户,从而绕过正常的用户名密码验证流程。从代码层面看,问题出在FreePBX框架的认证处理逻辑中,当检测到存在Authorization头部时,系统直接提取用户信息并创建认证会话,而没有对该头部值进行密码验证或完整性校验。攻击者可以利用此漏洞以管理员权限访问Endpoint Manager模块,完全控制电话终端配置、 SIP账号信息等敏感数据,甚至可能通过系统管理功能执行系统命令。