CRITICAL🇬🇧 English

CVE-2020-21487

XSS umożliwiający RCE w pfSense i pakiecie ACME (pole RootFolder)

CVSS 9.6v3.1pub. 2023-04-04upd. 2025-02-13

Podatność typu Cross Site Scripting (XSS) w Netgate pfSense 2.4.4 oraz pakiecie ACME v.0.6.3 pozwala atakującemu na wykonanie dowolnego kodu w kontekście przeglądarki ofiary. Wysoki wynik CVSS 9.6 wynika z możliwości uzyskania pełnej kontroli nad poufnością, integralnością i dostępnością systemu.

Pokaż oryginał (EN)

Cross Site Scripting vulnerability found in Netgate pfSense 2.4.4 and ACME package v.0.6.3 allows attackers to execute arbitrary code via the RootFolder field of acme_certificates.php.

🤖 Analiza AI
Jak działa

Podatność występuje w polu RootFolder formularza obsługiwanego przez plik acme_certificates.php pakietu ACME. Dane wprowadzone przez użytkownika nie są poprawnie walidowane ani kodowane przed wyświetleniem ich w interfejsie webowym pfSense. Atakujący może wstrzyknąć złośliwy skrypt JavaScript, który zostanie wykonany w przeglądarce innego użytkownika (np. administratora) podczas przeglądania strony z zainfekowaną zawartością. Ze względu na zmieniony zakres (Scope: Changed), exploit może wpłynąć na zasoby wykraczające poza bezpośrednio atakowaną aplikację.

Skutki

Atakujący może wykonać dowolny kod JavaScript w kontekście sesji zalogowanego administratora, co w praktyce może prowadzić do przejęcia sesji, kradzieży poświadczeń, nieautoryzowanej zmiany konfiguracji firewalla lub dalszego kompromitowania sieci. Potencjalny wpływ obejmuje pełną utratę poufności, integralności i dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka dostępna w repozytorium FreeBSD-ports (commit a6f443cde51e7fcf17e51f16014d3589253284d8) oraz opisana w zgłoszeniu Redmine pfSense #9888. Zaleca się aktualizację pakietu ACME do wersji zawierającej poprawkę oraz uaktualnienie pfSense do najnowszej dostępnej wersji.

Kogo dotyczy

Netgate pfSense w wersji 2.4.4 oraz pakiet ACME w wersji 0.6.3

Uwagi

Podatność zgłoszona w systemie śledzenia błędów pfSense pod numerem #9888. Poprawka wprowadzona committem a6f443cde51e7fcf17e51f16014d3589253284d8 w repozytorium pfsense/FreeBSD-ports.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Netgate Pfsense

    APP
    Netgate
    2.4.4
  • Netgate Pfsense Acme Package

    APP
    Netgate
    0.6.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEXSS
CWE
Referencje

Powiązane podatności

CVE-2019-16915CRITICAL9.8PL ✓ten sam produkt

Path traversal w pfSense — brak sanityzacji parametru widgetkey

CVE-2019-12585CRITICAL9.8PL ✓ten sam produkt

Command injection w Apcupsd (apcupsd_status.php) — pfSense i inne produkty

CVE-2023-48123HIGH8.8ten sam produkt

An issue in Netgate pfSense Plus v.23.05.1 and before and pfSense CE v.2.7.0 allows a remote attacker to execu...

CVE-2023-42326HIGH8.8ten sam produkt

An issue in Netgate pfSense v.2.7.0 allows a remote attacker to execute arbitrary code via a crafted request t...

CVE-2023-27253HIGH8.8ten sam produkt

A command injection vulnerability in the function restore_rrddata() of Netgate pfSense v2.7.0 allows authentic...