
O sistema de autenticação tenta ser informativo e imprime informações extras juntamente com os endereços IP para identificar completamente de onde um usuário faz login quando acessa pela GUI. Isso inclui a fonte de autenticação (ex.: banco de dados local, LDAP ou RADIUS, nome do servidor de autenticação), além do conteúdo dos cabeçalhos de proxy X-Forwarded-For e Client-IP para esclarecer melhor a localização exata do usuário.
Essas informações extras são impressas após o endereço IP do usuário remoto em vários lugares, incluindo mensagens de log de autenticação. No caso de falhas de login pela GUI, as entradas de log incluíam o conteúdo dos cabeçalhos de proxy (X-Forwarded-For ou Client-IP) enviados pelo cliente.
Essas informações extras confundiram o analisador de logs de autenticação do sshguard, fazendo com que ele falhasse ao reconhecer o endereço IP do cliente nas mensagens de erro de autenticação.
O pfSense (veja as versões relacionadas acima) é vulnerável a um bypass do mecanismo anti-força bruta que existe para bloquear usuários que atingiram o limite de autenticação inválida. O código disponível neste repositório facilita a exploração dessa vulnerabilidade usando o cabeçalho "X-Forwarded-For" e o token "anti-csrf".
Netgate Security Advisory : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc
Ticket Redmine associado da Netgate : https://redmine.pfsense.org/issues/13574