CRITICAL🇬🇧 English

CVE-2021-45461

RCE w FreePBX przez moduł Rest Phone Apps (restapps)

CVSS 9.8v3.1pub. 2021-12-22upd. 2024-11-21

Podatność w module restapps (Rest Phone Apps) systemu FreePBX umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Luka była aktywnie wykorzystywana w środowiskach produkcyjnych w grudniu 2021 roku.

Pokaż oryginał (EN)

FreePBX, when restapps (aka Rest Phone Apps) 15.0.19.87, 15.0.19.88, 16.0.18.40, or 16.0.18.41 is installed, allows remote attackers to execute arbitrary code, as exploited in the wild in December 2021. The fixed versions are 15.0.20 and 16.0.19.

🤖 Analiza AI
Jak działa

Podatność dotyczy konkretnych wersji modułu restapps zainstalowanego w systemie FreePBX. Atakujący zdalnie, bez konieczności posiadania jakichkolwiek poświadczeń ani interakcji użytkownika, może wysłać spreparowane żądanie sieciowe prowadzące do wykonania arbitralnego kodu na serwerze. Szczegółowy mechanizm techniczny nie został ujawniony w dostępnym opisie, jednak waga luki (CVSS 9.8) oraz wektor sieciowy bez wymagań uwierzytelnienia czynią ją wyjątkowo niebezpieczną.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem — uzyskać dostęp do poufnych danych, modyfikować konfigurację systemu telefonicznego oraz potencjalnie wykorzystać skompromitowany serwer jako punkt wejścia do dalszych działań w sieci wewnętrznej.

Mitygacja

Należy niezwłocznie zaktualizować moduł restapps do wersji 15.0.20 (dla gałęzi 15.x) lub 16.0.19 (dla gałęzi 16.x). Jeśli natychmiastowa aktualizacja nie jest możliwa, zaleca się tymczasowe wyłączenie lub odinstalowanie modułu Rest Phone Apps oraz ograniczenie dostępu sieciowego do interfejsu administracyjnego FreePBX.

Kogo dotyczy

FreePBX z zainstalowanym modułem restapps (Rest Phone Apps) w wersjach: 15.0.19.87, 15.0.19.88, 16.0.18.40 oraz 16.0.18.41.

Uwagi

Mimo że pole CISA KEV wskazuje NIE, opis CVE jawnie stwierdza, że podatność była aktywnie eksploitowana w środowiskach produkcyjnych w grudniu 2021 roku ('as exploited in the wild in December 2021'). Data publikacji biuletynu bezpieczeństwa przez producenta to 2021-12-21.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sangoma Freepbx

    APP
    Sangoma
    wszystkie wersje
  • Sangoma Pbxact

    APP
    Sangoma
    wszystkie wersje
  • Sangoma Restapps

    APP
    Sangoma
    15.0.19.8715.0.19.8816.0.18.4016.0.18.41
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-57819CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Krytyczna podatność RCE i SQL injection w Sangoma FreePBX (bez uwierzytelnienia)

CVE-2019-19006CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Obejście uwierzytelnienia administratora w Sangoma FreePBX

CVE-2026-46376CRITICAL9.3PL ✓ten sam produkt

FreePBX UCP: dostęp bez uwierzytelnienia przez wbudowane dane logowania

CVE-2025-66039CRITICAL9.3PL ✓ten sam produkt

FreePBX Endpoint Manager — pominięcie uwierzytelnienia (Auth Bypass)

CVE-2020-10666CRITICAL9.8PL ✓ten sam produkt

RCE w module restapps dla Sangoma FreePBX i PBXact