
Exploit pour CVE-2023-27100 contournant la protection anti-brute force de pfSense via la manipulation de l'en-tête X-Forwarded-For et la réutilisation de jetons anti-CSRF.
Le système d'authentification tente d'être informatif et d'afficher des informations supplémentaires avec les adresses IP pour identifier complètement d'où un utilisateur se connecte lorsqu'il se connecte via l'interface graphique. Cela inclut la source d'authentification (par exemple, base de données locale, LDAP ou RADIUS, nom du serveur d'authentification), ainsi que le contenu des en-têtes proxy X-Forwarded-For et Client-IP pour clarifier davantage la localisation exacte de l'utilisateur.
Ces informations supplémentaires sont imprimées après l'adresse IP de l'utilisateur distant à divers endroits, y compris dans les messages de journal d'authentification. En cas d'échec de connexion via l'interface graphique, les entrées de journal incluaient le contenu des en-têtes proxy (X-Forwarded-For ou Client-IP) soumis par le client.
Ces informations supplémentaires ont perturbé l'analyseur de journaux d'authentification sshguard, ce qui l'a empêché de reconnaître l'adresse IP du client dans les messages d'erreur d'authentification.
pfSense (voir les versions concernées ci-dessus) est vulnérable à un contournement du mécanisme anti-force brute mis en place pour bloquer les utilisateurs ayant atteint la limite de mauvaises authentifications. Le code disponible dans ce dépôt facilite l'exploitation de cette vulnérabilité en utilisant l'en-tête "X-Forwarded-For" et le jeton "anti-csrf".