pfSense Angriff auf Firewall, ist opnsense auch betroffen?

Started by Megamanwwh, May 08, 2024, 02:43:55 PM

Previous topic - Next topic

Ich würde gerne wieder in einer Welt leben in der man kein Cookie-Abo abschliessen muss für Copy+Paste Inhalte.

Welche CVE ist's denn?


Grüsse
Franco
"AI has absolutely reduced the cost of creating technical debt." -- ChatGPT

XSS im Web UI ... *gähn*
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

https://docs.netgate.com/downloads/pfSense-SA-24_04.webgui.asc

Scheint eine Schwachstelle im Testcode für jquery-treegrid zu sein, die offenbar in OpnSense nicht eingesetzt wird.
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, ZTE F6005

1100 down / 450 up, Bufferbloat A+

Ja ok wir haben die Dateien nicht aber... hä...

Im Dokument steht 22. April, das Commit is vom 16. Februar?

https://github.com/pfsense/pfsense/commit/4e8f6cedd9c4b32b24ac3619f84e33a9a4708a29

Also wie kommen wir von CSS und JS auf XSS beim Admin?
"AI has absolutely reduced the cost of creating technical debt." -- ChatGPT

Ok der Admin bekommt also einen Link geschickt mit einer manipulierten URL die auf eine der Dateien zeigt und dann ist Session-Klau angesagt. Klingt das plausibel? Und wenn ja warum steht davon nichts im Report?


Grüsse
Franco
"AI has absolutely reduced the cost of creating technical debt." -- ChatGPT