CVE-2025-55210: Уразливість підвищення привілеїв у FreePBX

Уразливість CVE-2025-55210 у FreePBX дозволяє підвищити привілеї через підробку JWT. Оновіть FreePBX для захисту від несанкціонованого доступу.
CVE-2025-55210CVSS 2.0Database

CVE-2025-55210: Уразливість підвищення привілеїв у FreePBX

Уразливість CVE-2025-55210 у FreePBX дозволяє підвищити привілеї через підробку JWT. Оновіть FreePBX для захисту від несанкціонованого доступу.

CVSS
2.0 LOW
EPSS
21.83%
Активно використовується
немає в KEV
Продукт
freepbx

Що відомо

У FreePBX до версій 17.0.5 та 16.0.17 виявлено уразливість, що дозволяє автентифікованим користувачам з доступом до REST/GraphQL API підвищувати свої привілеї шляхом підробки JWT токенів. Зловмисник може створити дійсний токен з повним доступом, якщо має доступ до приватного ключа api-oauth.key та відомий jti токена.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам отримати розширений доступ до API FreePBX, що потенційно призведе до несанкціонованих змін у конфігурації або витоку даних. Для операторів IT та власників інфраструктури це означає необхідність перевірки версій FreePBX та контролю доступу до ключів, щоб уникнути компрометації системи.

Рекомендовані дії адміністратора

Рекомендується оновити FreePBX до версій 17.0.5 або 16.0.17, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до приватного ключа api-oauth.key, переглянути журнали доступу до API на предмет підозрілої активності та мінімізувати кількість користувачів з доступом до REST/GraphQL API.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки