FreePBX 16 — Unauthenticated SQLi to RCE摘要:本說明展示如何組合 FreePBX 16 中的兩個漏洞(CVE-2025-57819 與 CVE-2025-61678),實現從未授權存取提升至遠端程式碼執行(Remote Code Execution, RCE)的完整攻擊鏈。漏洞 CVE 資訊CVE 編號影響元件影響與漏洞類型CVE-2025-57819Endpoint 模組載入器(brand 參數)未授權的多語句 SQL 注入(Unauthenticated Stacked SQL Injection)CVE-2025-61678Endpoint Manager 韌體上傳處理器(fwbrand 參數)已驗證的任意檔案上傳 / 路徑穿越(Path Traversal)攻擊原理與流程建立管理員帳號(CVE-2025-57819)透過命名空間模組載入器(Namespaced Endpoint Loader)觸發未授權的多語句 SQL 注入漏洞,直接在 ampusers 資料表中寫入一個全新且具備完整權限的管理員帳號。身份驗證(Authentication)利用剛建立的管理員帳密登入 FreePBX 後台管理介面。寫入 WebShell(CVE-2025-61678)濫用 Endpoint Manager 的韌體上傳功能,結合 fwbrand 參數中的路徑穿越漏洞(../../../var/www/html/