CVE-2025-67736
FreePBX是开源的基于Web的图形用户界面,用于管理Asterisk电话系统。其tts(文本转语音)模块在16.0.5和17.0.5之前的版本中存在SQL注入漏洞。
该漏洞允许具有管理员权限的认证用户通过Administrator Control Panel (ACP)利用SQL注入从数据库提取敏感信息,并可进一步用于在系统上以asterisk用户身份执行代码,最终实现从asterisk权限到root权限的提权。攻击向量为网络,复杂度低。