CVE-2025-55210: luka eskalacji uprawnień w FreePBX
Luka CVE-2025-55210 w FreePBX pozwala na eskalację uprawnień przez fałszowanie tokenów JWT. Aktualizuj do wersji 17.0.5 lub 16.0.17, aby zabezpieczyć system.
- CVSS
- 2.0 LOW
- EPSS
- 21.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- freepbx
Co wiadomo
FreePBX, interfejs GUI do zarządzania Asterisk, ma lukę pozwalającą uwierzytelnionym użytkownikom z dostępem do REST/GraphQL API na eskalację uprawnień poprzez fałszowanie tokenów JWT. Luka dotyczy wersji przed 17.0.5 i 16.0.17 i wymaga znajomości istniejącego identyfikatora jti w bazie danych.
Wpływ biznesowy
Atakujący mogą uzyskać pełny dostęp do REST i GraphQL API FreePBX, co może prowadzić do nieautoryzowanych zmian w konfiguracji systemu telekomunikacyjnego. Choć luka ma niską ocenę CVSS, w środowiskach produkcyjnych może skutkować poważnymi konsekwencjami dla bezpieczeństwa i dostępności usług.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację FreePBX do wersji 17.0.5 lub 16.0.17. W międzyczasie warto ograniczyć dostęp do REST/GraphQL API tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz przeglądać i zabezpieczać klucze api-oauth.key, aby zapobiec ich wyciekom.