PT-2025-21163 · Netgate · Pfsense Ce

CVE-2024-57273

·

Publicado

2024-11-15

·

Atualizado

2026-07-05

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do Netgate pfSense CE anteriores à versão beta 2.8.0 Versões das builds Plus correspondentes do Netgate pfSense CE anteriores à versão beta 2.8.0
Descrição: A falha permite que atacantes remotos executem JavaScript arbitrário, excluam backups ou vazem informações sensíveis por meio de um campo reason não sanitizado e de uma chave de dispositivo derivável gerada a partir da chave SSH pública. Isso se deve a uma vulnerabilidade de Cross-site scripting (XSS) no serviço de Backup Automático de Configuração (ACB).
Recomendações: Para versões anteriores à versão beta 2.8.0, atualize para a versão 2.8.0 beta ou posterior para resolver a falha. Como medida de contorno temporária, considere restringir o acesso ao serviço de Backup Automático de Configuração (ACB) até que uma correção esteja disponível. Evite utilizar o campo reason não sanitizado no serviço ACB até que a falha seja resolvida.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00174
CVE-2024-57273

Produtos afetados

Pfsense Ce