
인증 시스템은 사용자가 GUI로 로그인할 때 어디에서 로그인하는지 정확히 식별하기 위해 IP 주소와 함께 추가 정보를 출력하려고 시도합니다. 여기에는 인증 소스(예: 로컬 데이터베이스, LDAP 또는 RADIUS, 인증 서버 이름)와 사용자의 정확한 위치를 더 명확히 하기 위한 프록시 헤더 X-Forwarded-For 및 Client-IP의 내용이 포함됩니다.
이 추가 정보는 인증 로그 메시지를 포함한 다양한 위치에서 원격 사용자의 IP 주소 뒤에 출력됩니다. GUI 로그인 실패의 경우 로그 항목에 클라이언트가 제출한 프록시 헤더(X-Forwarded-For 또는 Client-IP)의 내용이 포함되었습니다.
이 추가 정보는 sshguard 인증 로그 파서를 혼란스럽게 만들어 인증 오류 메시지에서 클라이언트 IP 주소를 인식하지 못하게 했습니다.
pfSense(위 관련 버전 참조)는 인증 실패 한도에 도달한 사용자를 차단하기 위해 마련된 무차별 대입 공격 방어 메커니즘을 우회할 수 있는 취약점이 있습니다. 이 저장소의 코드는 "X-Forwarded-For" 헤더와 "anti-csrf" 토큰을 사용하여 이 취약점 악용을 용이하게 합니다.
Netgate 보안 권고 : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc
Netgate 관련 Redmine 티켓 : https://redmine.pfsense.org/issues/13574