FreePBX heeft een ernstige kwetsbaarheid opgelost in versies 15, 16 en 17, aangeduid als CVE-2025-57819. Deze open-source telefooncentrale (PBX) werd actief misbruikt op systemen die onvoldoende waren beveiligd met IP-filtering en Access Control Lists (ACLs), en waarvan de managementinterface direct met het internet was verbonden. De kwetsbaarheid is geclassificeerd als High/High, wat betekent dat zowel de kans op misbruik als de potentiële schade groot zijn.
De kwetsbaarheid maakt het mogelijk voor aanvallers om ongeautoriseerde toegang te verkrijgen en mogelijk willekeurige code uit te voeren door onvoldoende validatie van ingevoerde gegevens. FreePBX heeft inmiddels beveiligingsupdates beschikbaar gesteld om dit probleem te verhelpen. Het is van belang om te controleren of de geïnstalleerde 'endpoint' module minimaal de gepatchte versies bevat. Voor systemen zonder automatische updates of voor handmatige updates kan dit via het Administrator Control Panel-menu.
Het Digital Trust Center adviseert om de update zo snel mogelijk te installeren en systemen te controleren op indicatoren van compromittering (IOC’s), vooral wanneer de managementinterface aan het internet is gekoppeld. Deze IOC’s zijn terug te vinden op de website van FreePBX. Het direct verbinden van de managementinterface met het internet wordt alleen aanbevolen als dit strikt noodzakelijk is, en dan uitsluitend vanaf specifieke IP-adressen en bij voorkeur via een VPN. Meer informatie over het beveiligen van edge-devices is beschikbaar via het Nationaal Cyber Security Centrum. Bij twijfel over de gebruikte versie wordt aangeraden contact op te nemen met de IT-dienstverlener.
Voor organisaties die ondersteuning zoeken bij patch-management is er tijdelijk een subsidie beschikbaar van 50% op de aanschaf en implementatie van belangrijke cyberweerbaarheidsmaatregelen via de regeling Mijn Cyberweerbare Zaak. Dit kan helpen om de beveiliging van systemen te verbeteren en kwetsbaarheden tijdig te verhelpen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *