
استغلال لـ CVE-2023-27100 لتجاوز حماية مكافحة القوة العمياء في pfSense عبر التلاعب برأس X-Forwarded-For وإعادة استخدام رمز anti-CSRF
يحاول نظام المصادقة أن يكون مفيداً ويطبع معلومات إضافية مع عناوين IP لتحديد موقع تسجيل دخول المستخدم بالكامل عند استخدام الواجهة الرسومية (GUI). تتضمن هذه المعلومات مصدر المصادقة (مثل قاعدة البيانات المحلية، LDAP أو RADIUS، اسم خادم المصادقة)، بالإضافة إلى محتويات رؤوس الوكيل X-Forwarded-For و Client-IP لتوضيح موقع المستخدم الدقيق بشكل أكبر.
تُطبع هذه المعلومات الإضافية بعد عنوان IP الخاص بالمستخدم البعيد في أماكن مختلفة، بما في ذلك رسائل السجل الخاصة بالمصادقة. في حالة فشل تسجيل الدخول عبر الواجهة الرسومية، تضمنت إدخالات السجل محتويات رؤوس الوكيل (X-Forwarded-For أو Client-IP) التي يرسلها العميل.
أدت هذه المعلومات الإضافية إلى إرباك محلل سجل المصادقة sshguard مما جعله يفشل في التعرف على عنوان IP الخاص بالعميل في رسائل خطأ المصادقة.
يتعرض pfSense (انظر الإصدارات ذات الصلة أعلاه) لثغرة أمنية تسمح بتجاوز آلية الحماية من القوة العمياء الموجودة لمنع المستخدمين الذين تجاوزوا حد المصادقة الخاطئ. يعمل الكود الموجود في هذا المستودع على تسهيل استغلال هذه الثغرة باستخدام رأس "X-Forwarded-For" ورمز "anti-csrf".
إعلان أمان Netgate : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc
تذكرة Redmine المرتبطة من Netgate : https://redmine.pfsense.org/issues/13574