-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheid verholpen in pfSense Advisory ID : NCSC-2020-0253 Versie : 1.00 Kans : medium CVE ID : CVE-2020-11457 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: http://cve.mitre.org/cve/) Schade : high Cross-Site Scripting (XSS) Toegang tot gevoelige gegevens Toegang tot systeemgegevens Uitgiftedatum : 20200402 Toepassing : NetGate pfSense (open source project) Versie(s) : < 2.4.5 Platform(s) : Beschrijving Er is een kwetsbaarheid verholpen in pfSense. Een kwaadwillende op afstand kan de kwetsbaarheid mogelijk misbruiken om willekeurige code uit te voeren onder de rechten van de gebruiker. Tevens stelt de kwetsbaarheid de kwaadwillende mogelijk in staat gevoelige informatie te achterhalen uit de cookie. Omdat de kwetsbaarheid zich bevindt in system_usermanager_addprivs.php, heeft de kwaadwillende hoogst waarschijnlijk wel administratieve rechten nodig binnen de webinterface van pfSense, om de Cross-Site Scripting (XSS)kwetsbaarheid uit te kunnen buiten. Mogelijke oplossingen -= Netgate =- Netgate heeft updates beschikbaar gesteld om de kwetsbaarheid te verhelpen in pfSense. U kunt deze updates installeren in de web interface of op de terminal. Meer informatie over deze update vindt u op: https://www.netgate.com/assets/downloads/advisories /pfSense-SA-20_06.webgui.asc Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- Version: Encryption Desktop 10.4.2 (Build 502) Charset: utf-8 wsDVAwUBXoWqHk/4qUtG/lqjAQqXGQwAgVuH5K6WFFVUlsd1Q9EfUVyTZXcDcG/W B+VbBA+qTD6ToEM6oGipsrdnpmxlYDSdwdLqbRmdEXD9LTBk1i24Psvj8DkCril5 5olwWbMuE2gIBrhGf/h3O78H0JmYVl02J/RiNlprz92+fjwWNW3LXXa35/01zUwN C3XqooaSPN54CPf9qDQmwIWY9O22OHQPEeiOcAIPY+fIEUdi9YbVdiOa0M4mUtgn wF6BDbLhv6dfZ+/n5lO4zxom2iTLDAQEDe5msS1DJMu0932fnVNfuGh0nYTrWVmP OVylkrwSkwKpIRh1ZDrNKxKjInIidQQBkkOPNdBHE9viBbmUEQwdaIt97SU2ZBU4 Mwx9HlObT5iIKnYGJXLI+abiF9231IHJXxmLvPzzQgu8iMQrRbOoh0koILMXOAf8 p8yAaldYBhjLrj2xDxdE1wHFuNksFbHXnco3FegjjVXcjeheUmtwAI1ROf2vcENr 90pnqlmm263DTp+/uLZj0MFDfZHEcJ31 =bPDA -----END PGP SIGNATURE-----