Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Vulnerabilidade crítica em Firewall, opensource, PFSense

    Scheduled Pinned Locked Moved Portuguese
    4 Posts 2 Posters 839 Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • gersonalvesG
      gersonalves
      last edited by

      Boa noite!
      Segue comunicado sobre vulnerabilidade encontrada no Pfsense e recomendação:

      https://www.gov.br/ctir/pt-br/assuntos/alertas-e-recomendacoes/alertas/2022/alerta-07-2022

      M 1 Reply Last reply Reply Quote 1
      • M
        mcury Rebel Alliance @gersonalves
        last edited by mcury

        @gersonalves Opa, pelo link, se estiver usando a última versão estará tudo bem.

        Ainda assim, me parece ser algo que só pode ser explorado localmente, a não ser que você tenha aberto o acesso a gerência pela WAN, o que seria altamente não recomendado. Ainda por cima precisam estar autenticados no firewall, corrija-me por gentileza caso eu esteja equivocado sobre isso.

        Description

        diag_routes.php in pfSense 2.5.2 allows sed data injection. Authenticated users are intended to be able to view data about the routes set in the firewall. The data is retrieved by executing the netstat utility, and then its output is parsed via the sed utility. Although the common protection mechanisms against command injection (i.e., the usage of the escapeshellarg function for the arguments) are used, it is still possible to inject sed-specific code and write an arbitrary file in an arbitrary location.

        dead on arrival, nowhere to be found.

        gersonalvesG 1 Reply Last reply Reply Quote 0
        • gersonalvesG
          gersonalves @mcury
          last edited by gersonalves

          @mcury pelo que entendi está correta a sua observação. Compartilharam em um grupo de CyberSecurity ao qual faço parte e achei interessante compartilhar com a rapaziada do fórum, esse alerta.

          M 1 Reply Last reply Reply Quote 2
          • M
            mcury Rebel Alliance @gersonalves
            last edited by

            @gersonalves said in Vulnerabilidade crítica em Firewall, opensource, PFSense:

            @mcury pelo que entendi está correta a sua observação. Compartilharam em um grupo de CyberSecurity ao qual faço parte e achei interessante compartilhar com a rapaziada do fórum.

            Mando bem amigo, compartilhe sempre, sabedoria não ocupa espaço rsrs :)

            dead on arrival, nowhere to be found.

            1 Reply Last reply Reply Quote 0
            • First post
              Last post
            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.