CVE-2025-55210: Уразливість підвищення привілеїв у FreePBX
Уразливість CVE-2025-55210 у FreePBX дозволяє підвищити привілеї через підробку JWT. Оновіть FreePBX для захисту від несанкціонованого доступу.
- CVSS
- 2.0 LOW
- EPSS
- 21.83%
- Активно використовується
- немає в KEV
- Продукт
- freepbx
Що відомо
У FreePBX до версій 17.0.5 та 16.0.17 виявлено уразливість, що дозволяє автентифікованим користувачам з доступом до REST/GraphQL API підвищувати свої привілеї шляхом підробки JWT токенів. Зловмисник може створити дійсний токен з повним доступом, якщо має доступ до приватного ключа api-oauth.key та відомий jti токена.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам отримати розширений доступ до API FreePBX, що потенційно призведе до несанкціонованих змін у конфігурації або витоку даних. Для операторів IT та власників інфраструктури це означає необхідність перевірки версій FreePBX та контролю доступу до ключів, щоб уникнути компрометації системи.
Рекомендовані дії адміністратора
Рекомендується оновити FreePBX до версій 17.0.5 або 16.0.17, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до приватного ключа api-oauth.key, переглянути журнали доступу до API на предмет підозрілої активності та мінімізувати кількість користувачів з доступом до REST/GraphQL API.