CVE-2022-31814
CRITICAL 9.8EPSS 87.8%
pfSense pfBlockerNG through 2.1.4_26 allows remote attackers to execute arbitrary OS commands as root via shell metacharacters in the HTTP Host header. NOTE: 3.x is unaffected.
- CVSS v3.1
- 9.8 CRITICAL
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - CVSS v3.1
- 9.8 CRITICAL
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - EPSS
- 87.80% chance of exploitation in the next 30 days, 100th percentile
- Nuclei
- critical · CWE-78
- Published
- 2022-09-05
- Updated
- 2024-08-03
Proof-of-concept exploits (9)
- http://packetstormsecurity.com/files/168743/pfSense-pfBlockerNG-2.1.4_26-Shell-Upload.html
- https://www.ihteam.net/advisory/pfblockerng-unauth-rce-vulnerability/
- ArunHAtter/CVE-2022-318140★ · 2024-08-12
- Chocapikk/CVE-2022-318143★ · 2023-03-26
- Laburity/CVE-2022-3181423★ · 2024-07-23
- Madliife0/CVE-2022-318140★ · 2023-02-22
- TheUnknownSoul/CVE-2022-318141★ · 2023-03-03
- dkstar11q/CVE-2022-318141★ · 2023-03-26
- sh4den/CVE-2022-31814