PT-2022-20948 · Unknown · Pfsense Pfblockerng
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
pfSense pfBlockerNG versões 2.1.4 26 e anteriores
Descrição
A vulnerabilidade permite que invasores remotos executem comandos arbitrários do sistema operacional como root por meio de metacaracteres de shell no cabeçalho
HTTP Host. Estima-se que mais de 388.000 dispositivos possam estar afetados. Uma exploração de prova de conceito está disponível, e há relatos de que essa vulnerabilidade já foi explorada em ambiente real. A vulnerabilidade pode ser explorada por meio do cabeçalho HTTP Host, permitindo que invasores executem comandos arbitrários do sistema operacional.Recomendações
Para as versões 2.1.4 26 e anteriores do pfSense pfBlockerNG, considere desativar o componente vulnerável até que um patch esteja disponível. Restrinja o acesso ao cabeçalho
HTTP Host para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pfsense Pfblockerng