pfSense における設定情報の検証不備に起因する OS コマンドインジェクションの脆弱性(Scan Tech Report) | ScanNetSecurity
2024.05.20(月)

pfSense における設定情報の検証不備に起因する OS コマンドインジェクションの脆弱性(Scan Tech Report)

2023 年 3 月にオープンソースのファイアウォール製品である pfSense の、遠隔からの任意のコード実行が可能となる脆弱性が公開されています。

脆弱性と脅威
www.pfsense.org
◆概要
 2023 年 3 月にオープンソースのファイアウォール製品である pfSense の、遠隔からの任意のコード実行が可能となる脆弱性が公開されています。攻撃者により脆弱性が悪用されてしまった場合は、root 権限で侵入されてしまいます。ソフトウェアのアップデートやアカウント管理の強化により対策してください。

◆分析者コメント
 脆弱性の悪用には、「WebCfg - Diagnostics: Backup & Restore」という特権を持つアカウントで pfSense の管理用 Web コンソールへのアクセスが必要です。十分な特権を持つアカウントでの管理用 Web コンソールへのログインに成功すれば、脆弱性の悪用自体は容易であるため、アップデートが難しい場合は認証情報を見直して強化することで対策しましょう。

◆深刻度(CVSS)
[CVSS v3.1]
8.8

https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2023-27253&vector=AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H&version=3.1&source=NIST

◆影響を受けるソフトウェア
 pfSense のバージョン 2.6.0 およびそれよりも古いバージョンが脆弱性の影響を受けると報告されています。

◆解説
 オープンソースのファイアウォール製品である pfSense に、管理用 Web コンソールの認証後に悪用可能な、遠隔コード実行の脆弱性が報告されています。
《株式会社ラック デジタルペンテスト部》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. マイクロソフトが 5 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件

    マイクロソフトが 5 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件

  2. Adobe Acrobat および Reader に脆弱性、最新バージョンへの更新を呼びかけ

    Adobe Acrobat および Reader に脆弱性、最新バージョンへの更新を呼びかけ

  3. DHCP のオプション 121 を利用した VPN のカプセル化回避の問題、VPN を使用していない状態に

    DHCP のオプション 121 を利用した VPN のカプセル化回避の問題、VPN を使用していない状態に

  4. Ruijie 製ルータBCR810W/BCR860 に OSコマンドインジェクションの脆弱性

  5. 北 中華製AIを攻撃活用/北 DMARC不正利用/北 日本のアニメ制作関与か ほか [Scan PREMIUM Monthly Executive Summary 2024年4月度]

  6. スマートフォンアプリ「OfferBox」に秘密鍵がハードコードされている問題

  7. Unbound の脆弱性情報が公開

  8. MosP勤怠管理に複数の脆弱性

  9. AI アプリ標的 ゼロクリックワーム開発/北 韓国半導体企業へ攻撃/米司法省 APT31 メンバー訴追 ほか [Scan PREMIUM Monthly Executive Summary 2024年3月度]

  10. サイボウズGaroon に複数の脆弱性

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×