
CVE-2023-27100 के लिए शोषण जो pfSense की एंटी-ब्रूट फोर्स सुरक्षा को तैयार किए गए X-Forwarded-For हेडर्स और एंटी-CSRF टोकन के माध्यम से बायपास करता है ताकि sshguard IP ब्लॉकिंग से बचा जा सके।
प्रमाणीकरण प्रणाली GUI का उपयोग करके लॉगिन करते समय उपयोगकर्ता कहाँ से लॉगिन करता है, इसे पूरी तरह से पहचानने के लिए IP पतों के साथ अतिरिक्त जानकारी प्रिंट करने का प्रयास करती है। इसमें प्रमाणीकरण स्रोत (जैसे स्थानीय डेटाबेस, LDAP या RADIUS, प्रमाणीकरण सर्वर नाम), साथ ही सटीक उपयोगकर्ता स्थान को स्पष्ट करने के लिए प्रॉक्सी हेडर X-Forwarded-For और Client-IP की सामग्री शामिल है।
यह अतिरिक्त जानकारी विभिन्न स्थानों पर दूरस्थ उपयोगकर्ता के IP पते के बाद मुद्रित की जाती है, जिसमें प्रमाणीकरण के लिए लॉग संदेश शामिल हैं। GUI लॉगिन विफलताओं के मामले में, लॉग प्रविष्टियों में क्लाइंट द्वारा सबमिट किए गए प्रॉक्सी हेडर (X-Forwarded-For या Client-IP) की सामग्री शामिल थी।
इस अतिरिक्त जानकारी ने sshguard प्रमाणीकरण लॉग पार्सर को भ्रमित कर दिया, जिससे वह प्रमाणीकरण त्रुटि संदेशों में क्लाइंट IP पते को पहचानने में विफल रहा।
pfSense (ऊपर संबंधित संस्करण देखें) एंटी-ब्रूट फोर्स तंत्र के बाईपास के लिए असुरक्षित है जो उन उपयोगकर्ताओं को ब्लॉक करने के लिए है जो खराब प्रमाणीकरण सीमा तक पहुँच चुके हैं। इस रिपॉजिटरी में उपलब्ध कोड "X-Forwarded-For" हेडर और "anti-csrf" टोकन का उपयोग करके इस कमजोरी के शोषण को आसान बनाता है।