Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-27100 — CVE-2023-27100のエクスプロイトで、細工されたX-Forwarded-Forヘッダーとanti-CSRFトークンを使用してpfSenseのブルートフォース対策をバイパスし、sshguardのIPブロッキングを回避します。 | Kitploit
ツール/GitHubGitHub/fabdotnet/cve-2023-27100
脆弱性分析エクスプロイトIDS/IPS回避ウェブアプリケーション悪用ペネトレーションテスト認証
GitHubfabdotnet/cve-2023-27100

CVE-2023-27100

CVE-2023-27100のエクスプロイトで、細工されたX-Forwarded-Forヘッダーとanti-CSRFトークンを使用してpfSenseのブルートフォース対策をバイパスし、sshguardのIPブロッキングを回避します。

リポジトリを見る
2年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

[CVE-2023-27100 - pfSense アンチブルートフォース防御の回避]

問題の説明

認証システムは、ユーザーがGUIを使用してログインする際に、IPアドレスとともに追加情報を表示して、ユーザーのログイン元を完全に特定しようとします。これには、認証ソース(例:ローカルデータベース、LDAP、RADIUS、認証サーバー名)に加え、プロキシヘッダーX-Forwarded-ForおよびClient-IPの内容が含まれ、ユーザーの正確な位置をさらに明確にします。

この追加情報は、認証のログメッセージなど、様々な場所でリモートユーザーのIPアドレスの後に出力されます。GUIログイン失敗の場合、ログエントリにはクライアントから送信されたプロキシヘッダー(X-Forwarded-ForまたはClient-IP)の内容が含まれていました。

この追加情報により、sshguardの認証ログパーサーが混乱し、認証エラーメッセージ内のクライアントIPアドレスを認識できなくなりました。

影響を受けるpfSenseバージョン

  • pfSense Plus ソフトウェアバージョン <= 22.05.1
  • pfSense CE ソフトウェアバージョン <= 2.6.0

エクスプロイト

pfSense(上記関連バージョンを参照)は、不正認証制限に達したユーザーをブロックするアンチブルートフォース機構のバイパスに対して脆弱です。このリポジトリのコードは、「X-Forwarded-For」ヘッダーと「anti-csrf」トークンを使用して、この脆弱性のエクスプロイトを容易にします。

リンク

Netgate セキュリティアドバイザリ : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc

Netgate 関連 Redmine チケット : https://redmine.pfsense.org/issues/13574

パッチ : https://redmine.pfsense.org/projects/pfsense/repository/1/revisions/9633ec324eada0b870962d3682d264be577edc66

CVE : https://nvd.nist.gov/vuln/detail/CVE-2023-27100

ツールをダウンロード