CVE-2025-55210: luka eskalacji uprawnień w FreePBX

Luka CVE-2025-55210 w FreePBX pozwala na eskalację uprawnień przez fałszowanie tokenów JWT. Aktualizuj do wersji 17.0.5 lub 16.0.17, aby zabezpieczyć system.
CVE-2025-55210CVSS 2.0Database

CVE-2025-55210: luka eskalacji uprawnień w FreePBX

Luka CVE-2025-55210 w FreePBX pozwala na eskalację uprawnień przez fałszowanie tokenów JWT. Aktualizuj do wersji 17.0.5 lub 16.0.17, aby zabezpieczyć system.

CVSS
2.0 LOW
EPSS
21.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
freepbx

Co wiadomo

FreePBX, interfejs GUI do zarządzania Asterisk, ma lukę pozwalającą uwierzytelnionym użytkownikom z dostępem do REST/GraphQL API na eskalację uprawnień poprzez fałszowanie tokenów JWT. Luka dotyczy wersji przed 17.0.5 i 16.0.17 i wymaga znajomości istniejącego identyfikatora jti w bazie danych.

Wpływ biznesowy

Atakujący mogą uzyskać pełny dostęp do REST i GraphQL API FreePBX, co może prowadzić do nieautoryzowanych zmian w konfiguracji systemu telekomunikacyjnego. Choć luka ma niską ocenę CVSS, w środowiskach produkcyjnych może skutkować poważnymi konsekwencjami dla bezpieczeństwa i dostępności usług.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację FreePBX do wersji 17.0.5 lub 16.0.17. W międzyczasie warto ograniczyć dostęp do REST/GraphQL API tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz przeglądać i zabezpieczać klucze api-oauth.key, aby zapobiec ich wyciekom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS