CRITICAL🇬🇧 English

CVE-2023-27100

Obejście ochrony przed brute force w SSHGuard — pfSense Plus i pfSense CE

CVSS 9.8v3.1pub. 2023-03-22upd. 2025-02-25

Nieprawidłowe ograniczenie nadmiernych prób uwierzytelnienia w komponencie SSHGuard oprogramowania Netgate pfSense Plus v22.05.1 oraz pfSense CE v2.6.0 umożliwia atakującym obejście mechanizmów ochrony przed atakami brute force. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia i może być wykorzystana zdalnie przez sieć.

Pokaż oryginał (EN)

Improper restriction of excessive authentication attempts in the SSHGuard component of Netgate pfSense Plus software v22.05.1 and pfSense CE software v2.6.0 allows attackers to bypass brute force protection mechanisms via crafted web requests.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądania HTTP (crafted web requests), które pozwalają ominąć mechanizmy blokowania nadmiernych prób logowania realizowane przez komponent SSHGuard. SSHGuard normalnie powinien wykrywać i blokować powtarzające się nieudane próby uwierzytelnienia, jednak wadliwa implementacja nie egzekwuje tych ograniczeń w sposób skuteczny. Pozwala to na nieograniczone przeprowadzanie prób logowania — typowo w celu odgadnięcia hasła lub klucza dostępu metodą brute force.

Skutki

Atakujący może ominąć ochronę przed atakami brute force i przeprowadzić nieograniczoną liczbę prób logowania, co w konsekwencji może prowadzić do nieuprawnionego dostępu do systemu pfSense z pełnymi uprawnieniami administracyjnymi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły zawiera biuletyn bezpieczeństwa Netgate pfSense-SA-23_05.sshguard dostępny pod adresem wskazanym w referencjach. Zaleca się niezwłoczną aktualizację do wersji zawierającej poprawkę.

Kogo dotyczy

Netgate pfSense Plus v22.05.1 oraz pfSense CE (Community Edition) v2.6.0

Uwagi

Publicznie dostępny kod demonstracyjny (proof-of-concept) został opublikowany w serwisie Packet Storm Security, co istotnie obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netgate Pfsense Plus

    APP
    Netgate
    22.05.1
  • Pfsense

    APP
    Pfsense
    2.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-69691CRITICAL9.9PL ✓ten sam produkt

Netgate pfSense CE 2.8.0 — RCE przez XMLRPC API (pfsense.exec_php)

CVE-2025-69690CRITICAL9.1PL ✓ten sam produkt

pfSense CE 2.7.2 — RCE przez deserializację PHP w instalatorze modułów

CVE-2023-29974CRITICAL9.8PL ✓ten sam produkt

pfSense CE 2.6.0 — przejęcie kont przez słabą politykę haseł

CVE-2024-54780HIGH8.8ten sam produkt

Netgate pfSense CE (prior to 2.8.0 beta release) and corresponding Plus builds are vulnerable to command injec...

CVE-2023-48123HIGH8.8ten sam produkt

An issue in Netgate pfSense Plus v.23.05.1 and before and pfSense CE v.2.7.0 allows a remote attacker to execu...