90 的 pfSense 开源防火墙实例存在高危漏洞

小夏 科技 更新 2024-01-29

最近,研究人员发现,全球有 1,000 多台存在严重漏洞的 Pfsense 设备**暴露在外,并面临攻击风险。

PFSaic 是 Netgate 推出的一款基于 FreeBSD 的流行开源防火墙解决方案,可以安装在物理机或虚拟机上,可以作为网络中的独立防火墙和路由器。 NetGate 提供两个版本:Pfsense Plus(付费版)和 Pfsense CE(免费社区版)。

PFSsense支持高度定制化和灵活部署,在企业市场非常受欢迎,因为它可以快速满足特定需求,提供昂贵的商业防火墙产品中常见的基本功能,并且易于使用(提供Web配置管理界面),经常被企业用作高性价比的防火墙解决方案。

可同时利用三个漏洞执行任意命令

11 月中旬,SonarSource 的安全研究人员披露了 PFSENSE CE 27.0 及更早版本以及 pfsenseplus 2305.01及更早版本漏洞(2个跨站脚本1个命令注入漏洞),漏洞CVE编号:CVE-2023-42325(XSS)、CVE-2023-42327(XSS)、CVE-2023-42326(命令注入)。

近日,研究人员利用Shodan扫描发现,全球1450个暴露的Pfsense实例仍存在上述命令注入和跨站脚本漏洞,攻击者可以结合这些漏洞在设备上远程执行**。

暴露实例的地理分布如下:

巴西 358.

美国有 196 个。

俄罗斯 92.

法国 87.

马来西亚 54 个。

意大利 52.

德国 40 个。

越南 39 个。

中国台湾 37 个。

印度尼西亚 36.

在披露的三个漏洞中,XSS漏洞需要用户操作才能运行,命令注入漏洞更为严重(CVSS得分为8)。8)。该漏洞存在于 Pfsense 的 Web UI 中,因为它用于配置网络接口的 shell 命令未应用适当的安全验证。 攻击者可以在GIFIF网络接口参数中注入其他命令,以root权限执行任意命令。

为了使此漏洞起作用,攻击者还需要访问具有界面编辑权限的帐户,因此需要组合跨站点脚本漏洞来执行攻击。

两个跨站脚本漏洞(CVE-2023-42325、CVE-2023-42327)可用于在经过身份验证的用户浏览器中执行恶意 j**ascript,以控制其 Pfsense 会话。

90% 的暴露实例仍然没有安全修复程序

2023 年 7 月 3 日,pfsense 的领先提供商 Netgate 报告了三个漏洞,并于 2023 年 11 月 6 日报告了三个漏洞(pfsenseplus 2309)和11月16日(Pfsense CE 27.1) 发布了一个安全性更新以解决这些漏洞。

然而,在Netgate提供补丁一个月后,超过90%的PfSense暴露实例仍然容易受到攻击。

Sonarsource 的研究人员提供的 Saudan 扫描结果显示,在暴露于互联网的 1,569 个 PFsense 实例中,有 1,450 个实例 (92)。4%) 容易受到上述漏洞的影响,其中 42 个运行 Pfsense Plus 2309、另外77台运行pfsense ce 27.1。

研究人员指出,暴露易受攻击的实例并不意味着它会立即受到攻击(因为攻击者需要首先针对XSS漏洞的受害者),但这种暴露将为攻击者提供重要的攻击面。

虽然易受攻击的端点数量仅占全球 Pfsense 部署的一小部分,但鉴于大型企业频繁使用该软件,目前的情况尤其危险。

对 PfSense 具有高级访问权限的攻击者可以轻松造成数据泄露、访问敏感的内部公司资源,并在受感染的网络中横向移动。

参考链接:

相似文章

    什么是轻量级防火墙?轻量级防火墙标准

    轻质防火墙是指通过较轻的建筑材料和结构实现防火功能的墙体,主要用于建筑物的室内隔离 防火隔断等场合,以保证人员和财产的安全。以下是构建轻量级防火墙的标准分析 .建材 轻质防火墙建材应符合国家相关建材标准,如GB T 建筑墙体用石膏制品 GB T 钢结构隔墙构件 等。在选择材料时,应考虑其防火等级 热...

    防火墙设置在哪里

    可以在各种网络设备和操作系统中设置防火墙。具体来说,可以在路由器 交换机 防火墙设备和操作系统中设置防火墙。.路由器 大多数家庭和企业网络都有路由器,您可以通过路由器的管理界面设置防火墙。在管理界面中,通常有一个与防火墙相关的设置菜单,您可以根据需要进行配置。.交换机 交换机也是企业网络安全的重要组...

    本节介绍轻量级防火墙的功能

    轻量级防火墙是一种建筑组件,用于隔离和延缓火势蔓延。它具有以下属性 .防火性能 轻质防火墙由耐火材料构成,能有效抵抗火势的热辐射和火焰蔓延,起到隔离和防止火势蔓延的作用。.轻 与传统的砖砌混凝土墙体或重型防火墙相比,轻质防火墙采用轻质材料制成,重量轻,可以减轻建筑物本身的负荷,便于施工和安装。.导热...

    思科推送 AI 助手简化防火墙规则管理

    思科推出了思科安全人工智能助手,通过使用人工智能技术 包括自动规则配置 用户分析和决策 来增强企业防火墙管理,以提高安全团队的效率和生产力。企业防火墙用于保护网络免受恶意流量的侵害,但安全人员在管理防火墙规则方面面临很大挑战,思科提到,普通防火墙有数千条规则来管理和处理流量,其中许多规则已经过时 冗...

    如何合理化轻量级防火墙的布局

    在轻量级防火墙的正确布局中,需要考虑以下因素 .消防需求 首先,根据建筑设计和消防安全要求确定轻质防火墙的布置。根据建筑物的功能 结构和用途,确定防火隔墙的位置 长度和高度等参数。.火灾逃生通道和逃生路线 在布置轻量级防火墙时,您需要确保火灾和逃生路线畅通无阻。这意味着防火屏障不会阻塞主要通道,因此...