Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-27100 — CVE-2023-27100 के लिए शोषण जो pfSense की एंटी-ब्रूट फोर्स सुरक्षा को तैयार किए गए X-Forwarded-For हेडर्स और एंटी-CSRF टोकन के माध्यम से बायपास करता है ताकि sshguard IP ब्लॉकिंग से बचा जा सके। | Kitploit
उपकरण/GitHubGitHub/fabdotnet/cve-2023-27100
भेद्यता विश्लेषणशोषणआईडीएस/आईपीएस से बचनावेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubfabdotnet/cve-2023-27100

CVE-2023-27100

CVE-2023-27100 के लिए शोषण जो pfSense की एंटी-ब्रूट फोर्स सुरक्षा को तैयार किए गए X-Forwarded-For हेडर्स और एंटी-CSRF टोकन के माध्यम से बायपास करता है ताकि sshguard IP ब्लॉकिंग से बचा जा सके।

रिपॉजिटरी देखें
32 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

[CVE-2023-27100 - pfSense एंटी-ब्रूट फोर्स सुरक्षा बाईपास]

समस्या विवरण

प्रमाणीकरण प्रणाली GUI का उपयोग करके लॉगिन करते समय उपयोगकर्ता कहाँ से लॉगिन करता है, इसे पूरी तरह से पहचानने के लिए IP पतों के साथ अतिरिक्त जानकारी प्रिंट करने का प्रयास करती है। इसमें प्रमाणीकरण स्रोत (जैसे स्थानीय डेटाबेस, LDAP या RADIUS, प्रमाणीकरण सर्वर नाम), साथ ही सटीक उपयोगकर्ता स्थान को स्पष्ट करने के लिए प्रॉक्सी हेडर X-Forwarded-For और Client-IP की सामग्री शामिल है।

यह अतिरिक्त जानकारी विभिन्न स्थानों पर दूरस्थ उपयोगकर्ता के IP पते के बाद मुद्रित की जाती है, जिसमें प्रमाणीकरण के लिए लॉग संदेश शामिल हैं। GUI लॉगिन विफलताओं के मामले में, लॉग प्रविष्टियों में क्लाइंट द्वारा सबमिट किए गए प्रॉक्सी हेडर (X-Forwarded-For या Client-IP) की सामग्री शामिल थी।

इस अतिरिक्त जानकारी ने sshguard प्रमाणीकरण लॉग पार्सर को भ्रमित कर दिया, जिससे वह प्रमाणीकरण त्रुटि संदेशों में क्लाइंट IP पते को पहचानने में विफल रहा।

प्रभावित pfSense संस्करण

  • pfSense Plus सॉफ्टवेयर संस्करण <= 22.05.1
  • pfSense CE सॉफ्टवेयर संस्करण <= 2.6.0

शोषण

pfSense (ऊपर संबंधित संस्करण देखें) एंटी-ब्रूट फोर्स तंत्र के बाईपास के लिए असुरक्षित है जो उन उपयोगकर्ताओं को ब्लॉक करने के लिए है जो खराब प्रमाणीकरण सीमा तक पहुँच चुके हैं। इस रिपॉजिटरी में उपलब्ध कोड "X-Forwarded-For" हेडर और "anti-csrf" टोकन का उपयोग करके इस कमजोरी के शोषण को आसान बनाता है।

लिंक

  • Netgate सुरक्षा सलाहकार : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc
  • Netgate से संबद्ध Redmine टिकट : https://redmine.pfsense.org/issues/13574
  • पैच : https://redmine.pfsense.org/projects/pfsense/repository/1/revisions/9633ec324eada0b870962d3682d264be577edc66
  • CVE : https://nvd.nist.gov/vuln/detail/CVE-2023-27100
  • टूल डाउनलोड करें