成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

九成pfSense開源防火墻暴露實例存在高危漏洞

安全 漏洞
近日,研究者發現全球超過1000臺存在嚴重漏洞的pfSense設備在線暴露,面臨攻擊風險。

近日,研究者發現全球超過1000臺存在嚴重漏洞的pfSense設備在線暴露,面臨攻擊風險。

pfSense是Netgate推出的一款流行的開源防火墻解決方案,基于FreeBSD,可安裝于實體電腦或虛擬機,能夠在網絡中充當獨立的防火墻及路由器。Netgate提供pfSense Plus(付費版)和pfSense CE(免費社區版)兩個版本。

由于支持高度定制且部署靈活,pfSense在企業市場非常受歡迎,因為它可快速滿足特定需求,提供昂貴的商業防火墻產品中常見的基礎功能,且易于使用(提供web配置管理界面),經常被企業作為一種經濟高效的防火墻解決方案使用。

三個漏洞可被組合利用執行任意命令

11月中旬,SonarSource的安全研究人員披露了pfSense CE 2.7.0及其更早版本以及pfSensePlus 23.05.01及其更早版本的三個漏洞(兩個跨站腳本和一個命令注入漏洞),漏洞CVE編號分別為:CVE-2023-42325 (XSS)、CVE-2023-42327 (XSS)和CVE-2023-42326(命令注入)。

近日,研究人員用Shodan掃描發現全球有1450個在線暴露的pfSense實例仍然存在上述命令注入和跨站腳本漏洞,攻擊者可以組合利用這些漏洞,在設備上執行遠程代碼。

暴露實例的地域分布如下:

  • 巴西358個
  • 美國196個
  • 俄羅斯92個
  • 法國87個
  • 馬來西亞54個
  • 意大利52個
  • 德國40個
  • 越南39個
  • 中國臺灣37個
  • 印度尼西亞36個

在披露的三個漏洞中,XSS漏洞需要用戶操作才能起作用,命令注入漏洞更為嚴重(CVSS評分8.8)。該漏洞存在于pfSense的Web UI中,因為其用于配置網絡接口的shell命令未應用適當的安全驗證。攻擊者可在“gifif”網絡接口參數中注入其他命令,以root權限執行任意命令。

為了使此漏洞發揮作用,攻擊者還需要訪問具有界面編輯權限的帳戶,因此需要將跨站腳本漏洞組合在一起實施攻擊。

兩個跨站腳本漏洞(CVE-2023-42325、CVE-2023-42327)可用于在經過身份驗證的用戶瀏覽器中執行惡意JavaScript,以獲取對其pfSense會話的控制權。

九成暴露實例仍未修復漏洞

pfSense的供應商Netgate于2023年7月3日收到三個漏洞的報告,并于11月6日(pfSensePlus 23.09)和11月16日(pfSense CE 2.7.1)發布了解決這些漏洞的安全更新。

然而,在Netgate提供補丁一個月后,仍有九成以上的pfSense暴露實例容易受到攻擊。

SonarSource的研究人員提供的Shodan掃描結果顯示,在1569個暴露于互聯網的pfSense實例中,1450個實例(92.4%)容易受到上述漏洞的影響,其中42個運行pfSense Plus 23.09,另外77個運行pfSense CE 2.7.1。

研究人員指出,存在漏洞的實例暴露并不意味著會立即遭到攻擊(因為攻擊者首先需要針對存在XSS漏洞的受害者),但這種暴露會給攻擊者提供一個重要的攻擊面。

雖然易受攻擊端點的數量僅占全球pfSense部署的一小部分,但考慮到大型企業經常使用該軟件,因此目前的狀況特別危險。

能夠獲得pfSense高級訪問權限的攻擊者可以輕松造成數據泄露、訪問企業敏感內部資源并在受感染網絡內橫向移動。

責任編輯:華軒 來源: GoUpSec
相關推薦

2024-12-27 16:34:15

2017-10-30 15:38:31

2023-06-05 11:56:57

2011-04-18 13:50:43

2025-01-24 08:39:37

2014-08-05 09:50:40

CentOS防火墻

2010-09-13 16:32:58

2010-09-14 10:19:39

2010-03-08 11:00:56

防火墻CeBIT 2010IPFire

2021-08-03 08:00:00

防火墻網絡安全工具

2010-09-14 11:11:09

2013-01-21 10:17:27

防火墻惡意IP

2010-12-21 18:04:26

2012-06-21 14:53:08

2009-12-25 13:36:41

2024-12-30 12:02:29

2010-12-08 09:29:27

下一代防火墻

2010-09-14 13:08:52

2010-12-24 14:50:46

2021-06-25 18:31:37

云防火墻
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 99国产精品久久久 | 日韩一区二区三区在线 | 欧美二区三区 | 精品久久久久久国产 | 久久久久久九九九九 | 毛片免费视频 | 久久美女网 | 成人免费看片 | 日韩av第一页 | www.久久 | 亚洲午夜精品在线观看 | 欧美中文 | 欧美黄色片| 日韩成人影院 | 日日日操 | 羞羞视频在线观看网站 | 成人免费观看男女羞羞视频 | 国产美女黄色片 | 精品一区二区久久久久久久网站 | 久久国产精品免费视频 | xnxx 日本免费| 中文字幕成人av | 国产成人自拍一区 | 亚洲三区在线 | av入口| 国产成人精品午夜 | 日韩久久久久久 | 久久人体 | 色综合色综合色综合 | 国产有码 | 韩三级在线观看 | 欧美精品三区 | 91精品久久久久久久久 | 久久综合一区 | 国产欧美一区二区三区日本久久久 | 精品久久久久久 | av中文字幕网 | 欧美日韩综合精品 | 亚洲精品视频一区 | 日韩精品一区二区三区中文在线 | 久久久久久蜜桃一区二区 |