FreePBX端点模块REST API认证SQL注入漏洞深度剖析

本文详细分析了CVE-2025-62173漏洞,这是一个存在于FreePBX端点模块REST API中的认证后SQL注入漏洞。文章涵盖漏洞概述、CVSS评分、受影响产品、解决方案、相关CWE/CAPEC分类及漏洞历史时间线。

CVE-2025-62173 - Endpoint Module Rest API 认证 SQL 注入漏洞

概述

漏洞时间线

描述

摘要

Endpoint Module Rest API 中的认证 SQL 注入漏洞。

信息

  • 发布日期: 2025年12月4日 00:15
  • 最后修改日期: 2025年12月4日 17:15
  • 远程可利用: 是!
  • 来源: security-advisories@github.com

受影响产品

以下产品受 CVE-2025-62173 漏洞影响。 即使 cvefeed.io 知晓受影响产品的确切版本,下表也未显示该信息。

ID 厂商 产品 操作
1 Sangoma freepbx

总受影响厂商:1 | 产品:1

CVSS 评分

通用漏洞评分系统(CVSS)是用于评估软件和系统漏洞严重程度的标准化框架。我们为每个 CVE 收集并显示来自各来源的 CVSS 分数。

分数 版本 严重性 向量 可利用性分数 影响分数 来源
8.6 CVSS 4.0 security-advisories@github.com

解决方案

通过验证和清理所有用户输入来修复 SQL 注入漏洞。

  • 验证和清理所有用户输入。
  • 使用参数化查询或预处理语句。
  • 实施适当的访问控制。
  • 定期更新数据库系统。

咨询、解决方案和工具参考

这里,您可以找到一个精选的外部链接列表,这些链接提供有关 CVE-2025-62173 的深入信息、实用解决方案和有价值的工具。

CWE - 常见弱点枚举

CVE 标识特定的漏洞实例,而 CWE 则对可能导致漏洞的常见缺陷或弱点进行分类。CVE-2025-62173 与以下 CWE 相关联:

  • CWE-89: 在 SQL 命令中对使用的特殊元素进行不当中和(‘SQL 注入’)

常见攻击模式枚举与分类 (CAPEC)

常见攻击模式枚举与分类 (CAPEC) 存储攻击模式,这些模式描述了攻击者为利用 CVE-2025-62173 弱点所采用的共同属性和方法。

  • CAPEC-7: 盲 SQL 注入
  • CAPEC-66: SQL 注入
  • CAPEC-108: 通过 SQL 注入执行命令行
  • CAPEC-109: 对象关系映射注入
  • CAPEC-110: 通过 SOAP 参数篡改进行 SQL 注入
  • CAPEC-470: 从数据库扩展对操作系统的控制

我们扫描 GitHub 仓库以检测新的概念验证漏洞利用程序。以下列表是在 GitHub 上发布的公共漏洞利用程序和概念验证的集合(按最近更新排序)。

由于潜在的性能问题,结果限制在前15个仓库。

以下列表是文章中提及 CVE-2025-62173 漏洞的新闻。

由于潜在的性能问题,结果限制在前20篇新闻文章。

下表列出了 CVE-2025-62173 漏洞随时间发生的变化。

漏洞历史记录详情可用于理解漏洞的演变,并识别可能影响漏洞严重性、可利用性或其他特征的最新变化。

2025年12月4日 security-advisories@github.com 收到新 CVE

操作 类型 旧值 新值
添加 描述 摘要
Endpoint Module Rest API 中的认证 SQL 注入漏洞
添加 CVSS V4.0 AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
添加 CWE CWE-89
添加 参考 https://github.com/FreePBX/security-reporting/security/advisories/GHSA-q3h9-fmpr-vpfw

EPSS 是对未来 30 天内观察到利用活动的概率的每日估计。下图显示了该漏洞的 EPSS 分数历史记录。

注入

漏洞评分详情

CVSS 4.0

  • 基础 CVSS 分数:8.6

攻击向量 网络/相邻/本地/物理 攻击复杂度 低/高 攻击前提条件 无/存在 所需权限 无/低/高 用户交互 无/被动/主动 VS 机密性 高/低/无 VS 完整性 高/低/无 VS 可用性 高/低/无 SS 机密性 高/低/无 SS 完整性 高/低/无 SS 可用性 高/低/无

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计