Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-27100 | Kitploit
Outils/GitHubGitHub/fabdotnet/cve-2023-27100
Analyse des VulnérabilitésExploitationÉvasion IDS/IPSExploitation d'Applications WebTests d'IntrusionAuthentification
GitHubfabdotnet/cve-2023-27100

CVE-2023-27100

Voir le dépôt
il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

[CVE-2023-27100 - Contournement de la protection anti-force brute de pfSense]

Description du problème

Le système d'authentification tente d'être informatif et d'afficher des informations supplémentaires avec les adresses IP afin de déterminer précisément l'origine de la connexion d'un utilisateur via l'interface graphique. Cela inclut la source d'authentification (par exemple, base de données locale, LDAP ou RADIUS, nom du serveur d'authentification), ainsi que le contenu des en-têtes de proxy X-Forwarded-For et Client-IP pour préciser davantage l'emplacement exact de l'utilisateur.

Ces informations supplémentaires sont affichées après l'adresse IP de l'utilisateur distant à divers endroits, y compris dans les messages de journal d'authentification. En cas d'échecs de connexion à l'interface graphique, les entrées de journal incluaient le contenu des en-têtes de proxy (X-Forwarded-For ou Client-IP) soumis par le client.

Ces informations supplémentaires ont perturbé l'analyseur de journaux d'authentification sshguard, ce qui l'a empêché de reconnaître l'adresse IP du client dans les messages d'erreur d'authentification.

Versions de pfSense concernées

  • Versions du logiciel pfSense Plus <= 22.05.1
  • Versions du logiciel pfSense CE <= 2.6.0

Exploitation

pfSense (voir les versions concernées ci-dessus) est vulnérable à un contournement du mécanisme anti-force brute mis en place pour bloquer les utilisateurs ayant atteint la limite d'échecs d'authentification. Le code disponible dans ce dépôt facilite l'exploitation de cette vulnérabilité en utilisant l'en-tête "X-Forwarded-For" et le jeton "anti-csrf".

Liens

Avis de sécurité Netgate : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc

Ticket Redmine associé Netgate : https://redmine.pfsense.org/issues/13574

Correctif : https://redmine.pfsense.org/projects/pfsense/repository/1/revisions/9633ec324eada0b870962d3682d264be577edc66

CVE : https://nvd.nist.gov/vuln/detail/CVE-2023-27100

Télécharger l’outil