认证系统试图提供详细信息,在用户通过GUI登录时,连同IP地址一起打印额外信息以完全识别用户登录位置。这些信息包括认证源(如本地数据库、LDAP或RADIUS、认证服务器名称),以及代理头X-Forwarded-For和Client-IP的内容,以进一步明确用户确切位置。
这些额外信息会在各种地方(包括认证日志消息)中远程用户的IP地址之后打印。对于GUI登录失败的情况,日志条目包含了客户端提交的代理头(X-Forwarded-For或Client-IP)的内容。
这些额外信息混淆了sshguard认证日志解析器,导致其无法在认证错误消息中识别客户端IP地址。
pfSense(参见上述相关版本)存在绕过防暴力破解机制的漏洞,该机制用于阻止达到错误认证限制的用户。本仓库中提供的代码利用"X-Forwarded-For"头和"anti-csrf"令牌简化了此漏洞的利用。
Netgate 安全公告 : https://docs.netgate.com/downloads/pfSense-SA-23_05.sshguard.asc
Netgate 相关 Redmine 工单 : https://redmine.pfsense.org/issues/13574