Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-27100 — 针对CVE-2023-27100的利用,通过精心构造的X-Forwarded-For头部和anti-CSRF令牌绕过pfSense的防暴力破解保护,以规避sshguard的IP封锁。 | Kitploit
工具/GitHubGitHub/fabdotnet/cve-2023-27100
漏洞分析漏洞利用IDS/IPS规避Web应用程序漏洞利用渗透测试身份验证
GitHubfabdotnet/cve-2023-27100

CVE-2023-27100

针对CVE-2023-27100的利用,通过精心构造的X-Forwarded-For头部和anti-CSRF令牌绕过pfSense的防暴力破解保护,以规避sshguard的IP封锁。

查看仓库
2年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

[CVE-2023-27100 - pfSense 防暴力破解机制绕过]

问题描述

认证系统试图提供详细信息,在用户通过GUI登录时,连同IP地址一起打印额外信息以完全识别用户登录位置。这些信息包括认证源(如本地数据库、LDAP或RADIUS、认证服务器名称),以及代理头X-Forwarded-For和Client-IP的内容,以进一步明确用户确切位置。

这些额外信息会在各种地方(包括认证日志消息)中远程用户的IP地址之后打印。对于GUI登录失败的情况,日志条目包含了客户端提交的代理头(X-Forwarded-For或Client-IP)的内容。

这些额外信息混淆了sshguard认证日志解析器,导致其无法在认证错误消息中识别客户端IP地址。

受影响的pfSense版本

  • pfSense Plus 软件版本 <= 22.05.1
  • pfSense CE 软件版本 <= 2.6.0

利用

pfSense(参见上述相关版本)存在绕过防暴力破解机制的漏洞,该机制用于阻止达到错误认证限制的用户。本仓库中提供的代码利用"X-Forwarded-For"头和"anti-csrf"令牌简化了此漏洞的利用。

相关链接

Netgate 安全公告 : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc

Netgate 相关 Redmine 工单 : https://redmine.pfsense.org/issues/13574

补丁 : https://redmine.pfsense.org/projects/pfsense/repository/1/revisions/9633ec324eada0b870962d3682d264be577edc66

CVE : https://nvd.nist.gov/vuln/detail/CVE-2023-27100

下载工具