Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-27100 — استغلال لـ CVE-2023-27100 لتجاوز حماية مكافحة القوة العمياء في pfSense عبر التلاعب برأس X-Forwarded-For وإعادة استخدام رمز anti-CSRF | Kitploit
أدوات/GitHubGitHub/daroknet/cve-2023-27100
تحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSاستغلال تطبيقات الويباختبار الاختراقالمصادقة
GitHubdaroknet/cve-2023-27100

CVE-2023-27100

استغلال لـ CVE-2023-27100 لتجاوز حماية مكافحة القوة العمياء في pfSense عبر التلاعب برأس X-Forwarded-For وإعادة استخدام رمز anti-CSRF

عرض المستودع
2منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

[CVE-2023-27100 - تجاوز آلية الحماية من هجمات القوة العمياء في pfSense]

وصف المشكلة

يحاول نظام المصادقة أن يكون مفيداً ويطبع معلومات إضافية مع عناوين IP لتحديد موقع تسجيل دخول المستخدم بالكامل عند استخدام الواجهة الرسومية (GUI). تتضمن هذه المعلومات مصدر المصادقة (مثل قاعدة البيانات المحلية، LDAP أو RADIUS، اسم خادم المصادقة)، بالإضافة إلى محتويات رؤوس الوكيل X-Forwarded-For و Client-IP لتوضيح موقع المستخدم الدقيق بشكل أكبر.

تُطبع هذه المعلومات الإضافية بعد عنوان IP الخاص بالمستخدم البعيد في أماكن مختلفة، بما في ذلك رسائل السجل الخاصة بالمصادقة. في حالة فشل تسجيل الدخول عبر الواجهة الرسومية، تضمنت إدخالات السجل محتويات رؤوس الوكيل (X-Forwarded-For أو Client-IP) التي يرسلها العميل.

أدت هذه المعلومات الإضافية إلى إرباك محلل سجل المصادقة sshguard مما جعله يفشل في التعرف على عنوان IP الخاص بالعميل في رسائل خطأ المصادقة.

إصدارات pfSense المتأثرة

  • إصدارات برنامج pfSense Plus <= 22.05.1
  • إصدارات برنامج pfSense CE <= 2.6.0

الاستغلال

يتعرض pfSense (انظر الإصدارات ذات الصلة أعلاه) لثغرة أمنية تسمح بتجاوز آلية الحماية من القوة العمياء الموجودة لمنع المستخدمين الذين تجاوزوا حد المصادقة الخاطئ. يعمل الكود الموجود في هذا المستودع على تسهيل استغلال هذه الثغرة باستخدام رأس "X-Forwarded-For" ورمز "anti-csrf".

روابط

إعلان أمان Netgate : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc

تذكرة Redmine المرتبطة من Netgate : https://redmine.pfsense.org/issues/13574

التصحيح : https://redmine.pfsense.org/projects/pfsense/repository/1/revisions/9633ec324eada0b870962d3682d264be577edc66

CVE : https://nvd.nist.gov/vuln/detail/CVE-2023-27100

تنزيل الأداة