← volver
CVE-2023-30803

Sangfor Next-Gen Application Firewall Authentication Bypass

CVSS 9.8 CRITICALEPSS 18.2%CWE-290
En resumen

El firewall Sangfor Next-Gen Application Firewall contiene una falla crítica que permite a atacantes remotos acceder a funciones administrativas sin autenticación mediante un encabezado HTTP especialmente crafteado, sin necesidad de credenciales válidas.

Detalle técnico

CWE-290: Autenticación Inadecuada; los atacantes explotan la validación deficiente del mecanismo de encabezado Y-forwarded-for para eludir controles de autenticación y acceder a funcionalidades administrativas de forma remota sin credenciales. Solo requiere acceso a la red en instancias NGAF 8.0.17 afectadas.

Resumen generado y traducido por IA a partir de la descripción oficial.
The Sangfor Next-Gen Application Firewall version NGAF8.0.17 is vulnerable to an authentication bypass vulnerability. A remote and unauthenticated attacker can bypass authentication and access administrative functionality by sending HTTP requests using a crafted Y-forwarded-for header.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →