PT-2025-21163 · Netgate · Pfsense Ce
CVE-2024-57273
·
Publicado
2024-11-15
·
Atualizado
2026-07-05
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Versões do Netgate pfSense CE anteriores à versão beta 2.8.0
Versões das builds Plus correspondentes do Netgate pfSense CE anteriores à versão beta 2.8.0
Descrição:
A falha permite que atacantes remotos executem JavaScript arbitrário, excluam backups ou vazem informações sensíveis por meio de um campo
reason não sanitizado e de uma chave de dispositivo derivável gerada a partir da chave SSH pública. Isso se deve a uma vulnerabilidade de Cross-site scripting (XSS) no serviço de Backup Automático de Configuração (ACB).Recomendações:
Para versões anteriores à versão beta 2.8.0, atualize para a versão 2.8.0 beta ou posterior para resolver a falha.
Como medida de contorno temporária, considere restringir o acesso ao serviço de Backup Automático de Configuração (ACB) até que uma correção esteja disponível.
Evite utilizar o campo
reason não sanitizado no serviço ACB até que a falha seja resolvida.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pfsense Ce