
Exploit para CVE-2023-27100 que evita la protección anti-fuerza bruta de pfSense mediante cabeceras X-Forwarded-For manipuladas y tokens anti-CSRF para eludir el bloqueo de IP de sshguard.
El sistema de autenticación intenta ser informativo e imprime información adicional junto con las direcciones IP para identificar completamente desde dónde inicia sesión un usuario cuando lo hace a través de la GUI. Esto incluye la fuente de autenticación (por ejemplo, base de datos local, LDAP o RADIUS, nombre del servidor de autenticación), además del contenido de los encabezados proxy X-Forwarded-For y Client-IP para aclarar aún más la ubicación exacta del usuario.
Esta información adicional se imprime después de la dirección IP del usuario remoto en varios lugares, incluidos los mensajes de registro de autenticación. En el caso de fallos de inicio de sesión en la GUI, las entradas de registro incluían el contenido de los encabezados proxy (X-Forwarded-For o Client-IP) enviados por el cliente.
Esta información adicional confundió al analizador de registros de autenticación sshguard, lo que impidió que reconociera la dirección IP del cliente en los mensajes de error de autenticación.
pfSense (consulte las versiones relacionadas arriba) es vulnerable a una omisión del mecanismo anti-fuerza bruta que está implementado para bloquear a los usuarios que han alcanzado el límite de autenticación incorrecta. El código disponible en este repositorio facilita la explotación de esta vulnerabilidad utilizando el encabezado "X-Forwarded-For" y el token "anti-csrf".
Advertencia de seguridad de Netgate : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc
Ticket de Redmine asociado de Netgate : https://redmine.pfsense.org/issues/13574