
Exploit para CVE-2023-27100 que evade la protección anti-fuerza bruta de pfSense mediante manipulación del encabezado X-Forwarded-For y reutilización del token anti-CSRF.
El sistema de autenticación intenta ser informativo y muestra información adicional junto con las direcciones IP para identificar completamente desde dónde se conecta un usuario al iniciar sesión a través de la GUI. Esto incluye la fuente de autenticación (por ejemplo, base de datos local, LDAP o RADIUS, nombre del servidor de autenticación), además del contenido de las cabeceras proxy X-Forwarded-For y Client-IP para aclarar aún más la ubicación exacta del usuario.
Esta información adicional se imprime después de la dirección IP del usuario remoto en varios lugares, incluidos los mensajes de registro de autenticación. En el caso de fallos de inicio de sesión en la GUI, las entradas del registro incluían el contenido de las cabeceras proxy (X-Forwarded-For o Client-IP) enviadas por el cliente.
Esta información adicional confundió al analizador de registros de autenticación sshguard, lo que le impidió reconocer la dirección IP del cliente en los mensajes de error de autenticación.
pfSense (consulte las versiones relacionadas arriba) es vulnerable a una evasión del mecanismo anti-fuerza bruta que existe para bloquear a los usuarios que han alcanzado el límite de autenticaciones fallidas. El código disponible en este repositorio facilita la explotación de esta vulnerabilidad utilizando la cabecera "X-Forwarded-For" y el token "anti-csrf".
Aviso de seguridad de Netgate : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc
Ticket de Redmine asociado de Netgate : https://redmine.pfsense.org/issues/13574