漏洞概述 漏洞类型:存储型跨站脚本(Stored XSS) 漏洞描述:在pfSense的“流量图显示选项”中,存在一个存储型跨站脚本(XSS)漏洞。该漏洞位于 页面,该页面显示一个包含主机描述和主机名的表格。默认情况下,此表显示IP地址,但可以选择显示DNS解析器主机覆盖、DNS转发器主机覆盖和DHCP静态映射的描述。页面以未编码的方式显示这些描述和主机名。 触发条件: - 攻击者可以通过GUI或DNS解析器/DNS转发器主机创建或编辑主机覆盖条目。 - 攻击者创建或编辑DNS解析器或DNS转发器主机覆盖时,在描述中包含XSS载荷。 - 管理员启用了“显示描述”的流量图页面配置。 - 管理员正在查看流量图页面。 - 攻击者发送足够的流量,使覆盖中的主机地址在表格中可见。 影响范围 受影响版本: - pfSense Plus软件版本 < 26.07 - pfSense CE软件版本 <= 2.8.1 - 具体版本: - 2026-07-29 14:24:08 UTC (pfSense Plus master, 26.18) - 2026-07-29 14:32:14 UTC (pfSense Plus master RELENG 26.07, 26.07) - 2026-07-29 14:24:05 UTC (pfSense CE master, 2.9.0) 修复方案 临时缓解措施: - 不要配置流量图显示选项为“显示描述”。 - 不要使用非管理员浏览器登录防火墙。 永久修复: - 升级到pfSense Plus软件版本26.07或更高版本,或pfSense CE软件版本2.8.1或更高版本。 - 用户可以通过Web界面或控制台进行升级。 - 对于pfSense Plus版本26.03.1和pfSense CE版本2.8.1,可以通过应用系统补丁包中的推荐补丁或手动应用类似补丁来修复。 参考链接 Redmine Issue 16976 Redmine Issue 16979 Upgrade Guide System Patches 其他信息 发布日期:2026-08-13 创建者:BENOUB MOHAMED AMIS CVE ID:CVE-2026-67189 --- POC代码