ΑρχικήSecurityΕκμετάλλευση ευπάθειας SQL Injection στο FreePBX

Εκμετάλλευση ευπάθειας SQL Injection στο FreePBX

Μια κρίσιμη ευπάθεια SQL injection στο FreePBX αναδύεται ως σημαντική απειλή για τις υποδομές VoIP παγκοσμίως, επιτρέποντας στους επιτιθέμενους να χειρίζονται τα περιεχόμενα της βάσης δεδομένων και να επιτυγχάνουν εκτέλεση αυθαίρετου κώδικα.

Δείτε επίσης: Κακόβουλοι χρήστες καταλαμβάνουν MS-SQL Server και αναπτύσσουν το XiebroC2

FreePBX SQL injection

Το FreePΒX, ένα ευρέως χρησιμοποιούμενο σύστημα PBX που βασίζεται στην ανοιχτού κώδικα πλατφόρμα Asterisk VoIP, παρέχει στις οργανώσεις δυνατότητες διαχείρισης τηλεπικοινωνιακής υποδομής μέσω διαδικτυακής διαχείρισης. Η ευπάθεια, η οποία έχει χαρακτηριστεί ως CVE-2025-57819, επιτρέπει σε κακόβουλους χρήστες να εισάγουν εντολές SQL μέσω ευάλωτων παραμέτρων εφαρμογών ιστού, στοχεύοντας ειδικά τις λειτουργίες διαχείρισης βάσεων δεδομένων του συστήματος.

Οι κακόβουλοι χρήστες εκμεταλλεύονται ενεργά αυτή την ευπάθεια για να παραβιάσουν εγκαταστάσεις FreePBX μέσω εξελιγμένων τεχνικών χειραγώγησης βάσεων δεδομένων. Ο τρόπος επίθεσης αξιοποιεί το endpoint ajax.php του συστήματος, όπου η ανεπαρκής απολύμανση εισόδου επιτρέπει την SQL injection μέσω της παραμέτρου “brand“. Οι επιτιθέμενοι δημιουργούν κακόβουλα αιτήματα GET που περιέχουν SQL payloads, τα οποία εισάγουν μη εξουσιοδοτημένες εγγραφές στον πίνακα βάσης δεδομένων cron_jobs, δημιουργώντας ουσιαστικά μηχανισμούς διαρκούς πρόσβασης στο παραβιασμένο σύστημα.

Δείτε ακόμα: Ασφάλεια σε Web Εφαρμογές: SQL Injection, XSS, CSRF και WAF

Εκμετάλλευση ευπάθειας SQL Injection στο FreePBX

Οι αναλυτές του Internet Storm Center εντόπισαν αυτή την ευπάθεια σε ενεργές εκστρατείες εκμετάλλευσης, παρατηρώντας ότι οι επιτιθέμενοι χρησιμοποιούν το κενό ασφαλείας για να επιτύχουν πλήρη παραβίαση του συστήματος. Οι προσπάθειες εκμετάλλευσης δείχνουν προηγμένες τεχνικές που υπερβαίνουν την απλή χειραγώγηση βάσεων δεδομένων, ενσωματώνοντας στοιχεία διαρκούς και κρυφής πρόσβασης για να διατηρήσουν μη εξουσιοδοτημένη πρόσβαση ενώ αποφεύγουν την ανίχνευση.

Η μεθοδολογία εκμετάλλευσης περιλαμβάνει την έγχυση προσεκτικά κατασκευασμένων δηλώσεων SQL στη βάση δεδομένων του FreePΒX μέσω της ευάλωτης παραμέτρου brand σε αιτήματα ajax.php. Το κακόβουλο payload εισάγει μια νέα εγγραφή στον πίνακα cron_jobs, που το FreePBX χρησιμοποιεί για τη διαχείριση προγραμματισμένων εργασιών.

Δείτε επίσης: Πώς θα προστατευτείτε από κακόβουλα SQL Commands

Εκμετάλλευση ευπάθειας SQL Injection στο FreePBX

Η εντολή, κωδικοποιημένη σε base64, όταν αποκωδικοποιηθεί, αποκαλύπτει ένα PHP script που περιέχει: Αυτή η τεχνική μετατρέπει τη χειραγώγηση βάσεων δεδομένων σε άμεση εκτέλεση κώδικα, εκμεταλλευόμενη το σύστημα διαχείρισης cron job του FreePBX, δημιουργώντας αρχεία PHP προσβάσιμα μέσω ιστού που εκτελούν εντολές συστήματος ενώ εφαρμόζουν μηχανισμούς αυτοδιαγραφής για να αποφύγουν την εγκληματολογική ανάλυση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS