image

FreePBX waarschuwt voor actief misbruik van kritiek beveiligingslek

donderdag 28 augustus 2025, 10:03 door Redactie, 1 reacties

FreePBX, software voor het beheren en configureren van telefooncentrales die op Asterisk VoiP-servers draaien, waarschuwt voor actief misbruik van een kritieke kwetsbaarheid waardoor aanvallers servers op afstand kunnen overnemen. Er is een fix beschikbaar gesteld. Een normale beveiligingsupdate zou vandaag moeten verschijnen.

Misbruik is mogelijk wanneer aanvallers toegang tot de admin-interface van FreePBX kunnen krijgen. Dit zou ongeauthenticeerde privilege escalation of remote code execution mogelijk maken, zo stelt een engineer op basis van beschikbare informatie. De uitgebrachte fix voorkomt misbruik, maar maakt eerdere compromitteringen niet ongedaan. Daarnaast worden beheerders van FreePBX-servers geadviseerd om toegang tot de admin-interface alleen tot bekende/vertrouwde hosts te beperken.

Het Sangoma FreePBX Security Team heeft inmiddels een checklist gepubliceerd waarmee organisaties hun FreePBX-systemen op eventuele infecties kunnen controleren. Gebruikers laten op het FreePBX-forum weten dat meerdere servers in hun beheer zijn gecompromitteerd. De aanvallen zouden zeker sinds 21 augustus plaatsvinden. Een CVE-nummer en verdere details over de kwetsbaarheid zijn nog niet beschikbaar gemaakt.

Reacties (1)
Gisteren, 12:11 door Anoniem
De meeste PBXen (Asterisk, FreePBX , Voip algemeen) zijn zodanig geconfigged dat je gewoon met default pass kan inloggen.

Dit past wel in de traditie , want in de jaren 1992-1993 ownden we genoeg PBXen, toen nog via gratis tel nummers te bereiken.

Er is dus niets nieuws onder de zon, en die vuln... wat verwacht je... het is een broddelwerkje qua code. Denk dat als je er serieus op zou gaan auditen nog wel meer CVEs aan kunt plakken.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.