تجاوز المصادقة الثنائية باستخدام هجوم القوة العمياء
نظرة عامة
تطبيق Nagios Fusion (الإصدار 2024R1.2 و2024R2) معرض لهجوم القوة العمياء على آلية المصادقة الثنائية (2FA). وتحديدًا، لا يفرض تطبيق 2FA بشكل كافٍ آليات تحديد المعدل أو إغلاق الحساب، مما يسمح للمهاجم بتجاوز 2FA عن طريق تخمين كلمة المرور لمرة واحدة (OTP) بشكل متكرر.
لوحظت المشكلات التالية:
- عدم وجود تحديد للمعدل: لا تحد نقطة نهاية 2FA من عدد محاولات إرسال OTP.
- سياسة إغلاق ضعيفة: لا يتم تشغيل إغلاق الحساب بعد محاولات OTP فاشلة متكررة، مما يتيح نجاح هجمات القوة العمياء.
- احتمال الوصول غير المصرح به: مع موارد حسابية كافية، يمكن للمهاجم تجاوز 2FA والحصول على وصول غير مصرح به إلى الحسابات الحساسة، بما في ذلك حسابات المسؤول.
تنشأ هذه الثغرة من عدم وجود دفاعات مناسبة ضد هجمات القوة العمياء، مما يجعل آلية 2FA غير فعالة ضد الهجمات المستهدفة.
الخطورة
- الخطورة: عالية
- CWE: CWE-307 (أساسي)؛ CWE-287 (ثانوي)
- CVSS Score (v3.0): 7.6 عالي
- CVSS Vector: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
المكونات المتأثرة
- نقطة نهاية التحقق من 2FA (مثل /verify-otp)
- البرمجيات الوسيطة للمصادقة
- خدمة إصدار الجلسة
- ضوابط تحديد المعدل / مكافحة الأتمتة
البائع/المنتج المتأثر
- اسم المنتج: Nagios Fusion
- الإصدار المتأثر: 2024R1.2 و2024R2
- الإصدار المُصحَّح: 2024R2.1
ملخص المشكلة
ما يحدث:
- يحاول المستخدم تسجيل الدخول باسم مستخدم وكلمة مرور صحيحين.
- يطالب النظام بـ OTP من تطبيق المصادقة / الرسائل القصيرة / البريد الإلكتروني.
- يقوم المهاجم ببرمجة طلبات آلية إلى نقطة نهاية /verify-otp.
- بسبب عدم وجود تحديد للمعدل وإغلاق الحساب، يمكن للمهاجم محاولة تخمينات غير محدودة.
- في غضون وقت معقول، يتنبأ المهاجم بـ OTP الصحيح ويتجاوز 2FA.
فجوة الوضع الأمني:
تهدف 2FA إلى زيادة الإنتروبيا وتقليل إمكانية هجوم القوة العمياء. بدون ضوابط مكافحة الأتمتة المناسبة، يصبح OTP قابلاً للاختراق بالقوة العمياء، مما يلغي العامل الثاني.
سيناريوهات الإساءة:
- حشو بيانات الاعتماد الآلي + هجوم القوة العمياء على OTP لتحقيق استيلاء شامل على الحسابات.
- هجوم مستهدف ضد حسابات عالية القيمة حيث تمت سرقة كلمة المرور أو تسريبها.
توصيات التخفيف
- فرض تحديد صارم للمعدل لكل حساب / عنوان IP / جهاز لمحاولات OTP.
- إغلاق الحساب بعد N من محاولات OTP الفاشلة وطلب إعادة المصادقة.
- إدخال تأخيرات تراجعية (مثل الأسية) عند الفشل المتكرر.
الجدول الزمني للإفصاح
- [05-01-2025]: اكتشاف الثغرة
- [05-01-2025]: الإبلاغ للبائع
- [10-01-2025]: تحقق البائع من الثغرة
- [23-07-2025]: أصدر البائع تصحيحًا للثغرة مع إصدار جديد
- [16-08-2025]: تقديم طلب CVE
- [23-10-2025]: تعيين CVE
📌 هذا المستودع مخصص فقط للإبلاغ عن الثغرات ومرجعية CVE.