Podatność typu Cross Site Scripting (XSS) w Netgate pfSense 2.4.4 oraz pakiecie ACME v.0.6.3 pozwala atakującemu na wykonanie dowolnego kodu w kontekście przeglądarki ofiary. Wysoki wynik CVSS 9.6 wynika z możliwości uzyskania pełnej kontroli nad poufnością, integralnością i dostępnością systemu.
▸ Pokaż oryginał (EN)
Cross Site Scripting vulnerability found in Netgate pfSense 2.4.4 and ACME package v.0.6.3 allows attackers to execute arbitrary code via the RootFolder field of acme_certificates.php.
Podatność występuje w polu RootFolder formularza obsługiwanego przez plik acme_certificates.php pakietu ACME. Dane wprowadzone przez użytkownika nie są poprawnie walidowane ani kodowane przed wyświetleniem ich w interfejsie webowym pfSense. Atakujący może wstrzyknąć złośliwy skrypt JavaScript, który zostanie wykonany w przeglądarce innego użytkownika (np. administratora) podczas przeglądania strony z zainfekowaną zawartością. Ze względu na zmieniony zakres (Scope: Changed), exploit może wpłynąć na zasoby wykraczające poza bezpośrednio atakowaną aplikację.
Atakujący może wykonać dowolny kod JavaScript w kontekście sesji zalogowanego administratora, co w praktyce może prowadzić do przejęcia sesji, kradzieży poświadczeń, nieautoryzowanej zmiany konfiguracji firewalla lub dalszego kompromitowania sieci. Potencjalny wpływ obejmuje pełną utratę poufności, integralności i dostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka dostępna w repozytorium FreeBSD-ports (commit a6f443cde51e7fcf17e51f16014d3589253284d8) oraz opisana w zgłoszeniu Redmine pfSense #9888. Zaleca się aktualizację pakietu ACME do wersji zawierającej poprawkę oraz uaktualnienie pfSense do najnowszej dostępnej wersji.
Netgate pfSense w wersji 2.4.4 oraz pakiet ACME w wersji 0.6.3
Podatność zgłoszona w systemie śledzenia błędów pfSense pod numerem #9888. Poprawka wprowadzona committem a6f443cde51e7fcf17e51f16014d3589253284d8 w repozytorium pfsense/FreeBSD-ports.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNetgate Pfsense
APPNetgate2.4.4Netgate Pfsense Acme Package
APPNetgate0.6.3
Powiązane podatności
Path traversal w pfSense — brak sanityzacji parametru widgetkey
Command injection w Apcupsd (apcupsd_status.php) — pfSense i inne produkty
An issue in Netgate pfSense Plus v.23.05.1 and before and pfSense CE v.2.7.0 allows a remote attacker to execu...
An issue in Netgate pfSense v.2.7.0 allows a remote attacker to execute arbitrary code via a crafted request t...
A command injection vulnerability in the function restore_rrddata() of Netgate pfSense v2.7.0 allows authentic...