looser27
Goto Top

Sicherheitslücke in pfsense

Guten Morgen,

Es gibt eine Sicherheitslücke in pfsense.

https://www.heise.de/amp/news/Sicherheitsupdates-Angreifer-koennten-Scha ...

Schaut mal auf die bei Euch installierten Versionen. Ab 2.6 ist die Lücke geschlossen.

Gruß Looser

Content-Key: 2197784234

Url: https://administrator.de/contentid/2197784234

Printed on: April 28, 2024 at 14:04 o'clock

Member: Spirit-of-Eli
Spirit-of-Eli Mar 17, 2022 at 07:03:39 (UTC)
Goto Top
Ich habe den Artikel gestern auch gesehen. Allerdings stellt sich mir die Frage, wieso der erst jetzt veröffentlicht wurde.

Ich habe meine Installation schon seid gefühlt einem Monat auf 2.6 eben aus genannten gegründen.

Sehr merkwürdig.
Mitglied: 117471
117471 Mar 17, 2022 at 07:34:53 (UTC)
Goto Top
Hallo,

die WebGUI ist von außen doch gar nicht erreichbar.

Wie will der Angreifer die Scripte erreichen?

Gruß,
Jörg
Mitglied: 150345
150345 Mar 17, 2022 updated at 07:52:13 (UTC)
Goto Top
Hallo,

Zitat von @117471:

die WebGUI ist von außen doch gar nicht erreichbar.

Wie will der Angreifer die Scripte erreichen?

Grundsätzlich hast du recht aber dennoch sollte man sowas nicht unterschätzen.
Wenn beispielsweise irgendein Mitarbeiter sich eine Schadsoftware eingefangen hat, dann kann das ggf. durchaus problematisch werden. Zumal es leider auch viele Firmen gibt, die keine gute Netzwerk Struktur haben und auch die Zugriffsregeln nicht so streng sind.

MfG
Mitglied: 1915348599
1915348599 Mar 17, 2022 updated at 08:40:12 (UTC)
Goto Top
Zitat von @117471:
die WebGUI ist von außen doch gar nicht erreichbar.

Wie will der Angreifer die Scripte erreichen?

Die meisten Angriffe kommen heutzutage eher von innen (anderweitig infizierte Clients) nicht von außen, und wer intern das WebIF auch nicht auf das Management VLAN beschränkt der tut mir ehrlich gesagt dann auch nicht mehr leid.
Member: ChriBo
ChriBo Mar 17, 2022 at 11:44:20 (UTC)
Goto Top
Hi,
ist für mich etwas verstörend.
1. auf der Netgate bzw. pfSense Webseite muß man wirklich suchen um an die Informationen zu gelangen:
https://docs.netgate.com/advisories/index.html

Die Informationspolitik von Netgate ist etwas besche... , war mir aber auch schon vorher bekannt.

2. der Artikel von Heise ist nicht komplett.
Heise listet CVE-2022-24299, CVE-20222-26019 und CVE-2021-20729.
Netgate listet aktuell CVE-2022-23993, CVE-2022-24299, CVE-2021-41282, CVE-2022-26019 (und CVE-2021-20729).

Meine Empfehling an alle pfSense Benutzer: Ihr müßt auf 2.6.0 upgraden, ohne wenn und aber.

Gruß
CH
Member: Looser27
Looser27 Mar 17, 2022 at 11:52:46 (UTC)
Goto Top
Normalerweise warte ich mit Upgrades immer ein wenig, ob Probleme bei anderen auftauchen. In diesem Fall aber auf jeden Fall upgraden.