Μια κρίσιμη ευπάθεια SQL injection στο FreePBX αναδύεται ως σημαντική απειλή για τις υποδομές VoIP παγκοσμίως, επιτρέποντας στους επιτιθέμενους να χειρίζονται τα περιεχόμενα της βάσης δεδομένων και να επιτυγχάνουν εκτέλεση αυθαίρετου κώδικα.
Δείτε επίσης: Κακόβουλοι χρήστες καταλαμβάνουν MS-SQL Server και αναπτύσσουν το XiebroC2

Το FreePΒX, ένα ευρέως χρησιμοποιούμενο σύστημα PBX που βασίζεται στην ανοιχτού κώδικα πλατφόρμα Asterisk VoIP, παρέχει στις οργανώσεις δυνατότητες διαχείρισης τηλεπικοινωνιακής υποδομής μέσω διαδικτυακής διαχείρισης. Η ευπάθεια, η οποία έχει χαρακτηριστεί ως CVE-2025-57819, επιτρέπει σε κακόβουλους χρήστες να εισάγουν εντολές SQL μέσω ευάλωτων παραμέτρων εφαρμογών ιστού, στοχεύοντας ειδικά τις λειτουργίες διαχείρισης βάσεων δεδομένων του συστήματος.
Οι κακόβουλοι χρήστες εκμεταλλεύονται ενεργά αυτή την ευπάθεια για να παραβιάσουν εγκαταστάσεις FreePBX μέσω εξελιγμένων τεχνικών χειραγώγησης βάσεων δεδομένων. Ο τρόπος επίθεσης αξιοποιεί το endpoint ajax.php του συστήματος, όπου η ανεπαρκής απολύμανση εισόδου επιτρέπει την SQL injection μέσω της παραμέτρου “brand“. Οι επιτιθέμενοι δημιουργούν κακόβουλα αιτήματα GET που περιέχουν SQL payloads, τα οποία εισάγουν μη εξουσιοδοτημένες εγγραφές στον πίνακα βάσης δεδομένων cron_jobs, δημιουργώντας ουσιαστικά μηχανισμούς διαρκούς πρόσβασης στο παραβιασμένο σύστημα.
Δείτε ακόμα: Ασφάλεια σε Web Εφαρμογές: SQL Injection, XSS, CSRF και WAF

Οι αναλυτές του Internet Storm Center εντόπισαν αυτή την ευπάθεια σε ενεργές εκστρατείες εκμετάλλευσης, παρατηρώντας ότι οι επιτιθέμενοι χρησιμοποιούν το κενό ασφαλείας για να επιτύχουν πλήρη παραβίαση του συστήματος. Οι προσπάθειες εκμετάλλευσης δείχνουν προηγμένες τεχνικές που υπερβαίνουν την απλή χειραγώγηση βάσεων δεδομένων, ενσωματώνοντας στοιχεία διαρκούς και κρυφής πρόσβασης για να διατηρήσουν μη εξουσιοδοτημένη πρόσβαση ενώ αποφεύγουν την ανίχνευση.
Η μεθοδολογία εκμετάλλευσης περιλαμβάνει την έγχυση προσεκτικά κατασκευασμένων δηλώσεων SQL στη βάση δεδομένων του FreePΒX μέσω της ευάλωτης παραμέτρου brand σε αιτήματα ajax.php. Το κακόβουλο payload εισάγει μια νέα εγγραφή στον πίνακα cron_jobs, που το FreePBX χρησιμοποιεί για τη διαχείριση προγραμματισμένων εργασιών.
Δείτε επίσης: Πώς θα προστατευτείτε από κακόβουλα SQL Commands

Η εντολή, κωδικοποιημένη σε base64, όταν αποκωδικοποιηθεί, αποκαλύπτει ένα PHP script που περιέχει: Αυτή η τεχνική μετατρέπει τη χειραγώγηση βάσεων δεδομένων σε άμεση εκτέλεση κώδικα, εκμεταλλευόμενη το σύστημα διαχείρισης cron job του FreePBX, δημιουργώντας αρχεία PHP προσβάσιμα μέσω ιστού που εκτελούν εντολές συστήματος ενώ εφαρμόζουν μηχανισμούς αυτοδιαγραφής για να αποφύγουν την εγκληματολογική ανάλυση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
