pfSense CE w wersji 2.6.0 dopuszcza stosowanie słabych haseł użytkowników, co umożliwia atakującym przejęcie kont. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), ponieważ jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
An issue discovered in Pfsense CE version 2.6.0 allows attackers to compromise user accounts via weak password requirements.
System nie egzekwuje wystarczająco restrykcyjnej polityki haseł (CWE-521), co pozwala na ustawianie trywialnych lub krótkich haseł dla kont użytkowników. Atakujący może przeprowadzić atak słownikowy lub brute-force na interfejs logowania pfSense, skutecznie odgadując hasła słabo chronionych kont. Brak wymuszenia minimalnej złożoności haseł znacząco obniża próg wejścia dla potencjalnego atakującego.
Atakujący może przejąć konto użytkownika lub administratora pfSense, uzyskując pełną kontrolę nad panelem zarządzania firewallem, co prowadzi do naruszenia poufności, integralności oraz dostępności chronionej infrastruktury sieciowej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo rekomenduje się natychmiastową zmianę wszystkich haseł kont pfSense na silne, unikalne hasła oraz włączenie uwierzytelniania wieloskładnikowego tam, gdzie jest to możliwe. Dostęp do interfejsu administracyjnego powinien być ograniczony wyłącznie do zaufanych adresów IP.
pfSense CE w wersji 2.6.0
Podatność została opisana i opublikowana przez esecforte.com. Mimo oceny CRITICAL wynikającej z wektora CVSS (dostęp sieciowy, brak wymagań uwierzytelnienia), rzeczywiste ryzyko zależy od tego, czy interfejs zarządzania pfSense jest eksponowany publicznie w sieci.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPfsense
APPPfsense2.6.0
Powiązane podatności
pfSense CE 2.7.2 — RCE przez deserializację PHP w instalatorze modułów
Netgate pfSense CE 2.8.0 — RCE przez XMLRPC API (pfsense.exec_php)
Obejście ochrony przed brute force w SSHGuard — pfSense Plus i pfSense CE
An issue discovered in Pfsense CE version 2.6.0 allows attackers to change the password of any user without ve...
Directory Traversal vulnerability found in Pfsense v.2.1.3 and Pfsense Suricata v.1.4.6 pkg v.1.0.1 allows a r...