
Exploit para CVE-2023-27100 contornando a proteção anti-força bruta do pfSense via cabeçalhos X-Forwarded-For manipulados e tokens anti-CSRF para evadir o bloqueio de IP do sshguard.
O sistema de autenticação tenta ser informativo e imprime informações extras junto com os endereços IP para identificar completamente de onde um usuário faz login ao usar a GUI. Isso inclui a fonte de autenticação (ex.: banco de dados local, LDAP ou RADIUS, nome do servidor de autenticação), além do conteúdo dos cabeçalhos de proxy X-Forwarded-For e Client-IP para esclarecer ainda mais a localização exata do usuário.
Essa informação extra é impressa após o endereço IP do usuário remoto em vários lugares, incluindo mensagens de log de autenticação. No caso de falhas de login na GUI, as entradas de log incluíam o conteúdo dos cabeçalhos de proxy (X-Forwarded-For ou Client-IP) enviados pelo cliente.
Essa informação extra confundiu o analisador de logs de autenticação do sshguard, fazendo com que ele falhasse ao reconhecer o endereço IP do cliente nas mensagens de erro de autenticação.
O pfSense (veja as versões relacionadas acima) é vulnerável a um bypass do mecanismo anti-força bruta que está em vigor para bloquear usuários que atingiram o limite de autenticação inválida. O código disponível neste repositório facilita a exploração desta vulnerabilidade usando o cabeçalho "X-Forwarded-For" e o token "anti-csrf".
Comunicado de Segurança da Netgate : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc Ticket Redmine associado da Netgate : https://redmine.pfsense.org/issues/13574 Patch : https://redmine.pfsense.org/projects/pfsense/repository/1/revisions/9633ec324eada0b870962d3682d264be577edc66 CVE : https://nvd.nist.gov/vuln/detail/CVE-2023-27100