
Система аутентификации пытается быть информативной и выводит дополнительную информацию вместе с IP-адресами, чтобы полностью определить, откуда пользователь входит в систему при входе через GUI. Это включает источник аутентификации (например, локальную базу данных, LDAP или RADIUS, имя сервера аутентификации), а также содержимое прокси-заголовков X-Forwarded-For и Client-IP для дополнительного уточнения точного местоположения пользователя.
Эта дополнительная информация выводится после IP-адреса удалённого пользователя в различных местах, включая сообщения журнала аутентификации. В случае неудачных попыток входа в GUI записи журнала включали содержимое прокси-заголовков (X-Forwarded-For или Client-IP), отправленных клиентом.
Эта дополнительная информация сбивала с толку парсер журналов аутентификации sshguard, из-за чего он не мог распознать IP-адрес клиента в сообщениях об ошибках аутентификации.
pfSense (см. соответствующие версии выше) уязвим к обходу механизма защиты от перебора, который блокирует пользователей, достигших предела неудачных попыток аутентификации. Код, доступный в этом репозитории, упрощает эксплуатацию этой уязвимости с помощью заголовка "X-Forwarded-For" и токена "anti-csrf".
Бюллетень безопасности Netgate : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc
Связанный тикет Netgate в Redmine : https://redmine.pfsense.org/issues/13574