استمرار الجلسات بعد تفعيل المصادقة الثنائية (2FA)
نظرة عامة
يحتوي تطبيق Nagios Fusion (الإصدار 2024R1.2 و2024R2) على ثغرة أمنية خطيرة حيث تظل الجلسات الحالية صالحة حتى بعد تفعيل المصادقة الثنائية (2FA). على وجه التحديد، عند تفعيل المصادقة الثنائية لحساب مسؤول، يفشل التطبيق في إبطال جميع الجلسات النشطة التي أُنشئت قبل تفعيل 2FA. وهذا يسمح للمهاجم أو للمستخدم غير المصرح له الذي لديه إمكانية الوصول إلى جلسة أقدم بتجاوز آلية المصادقة الثنائية وتنفيذ إجراءات غير مصرح بها.
لوحظت المشكلات التالية:
استمرار الجلسات: تظل الجلسات التي أُنشئت قبل تفعيل 2FA صالحة دون المطالبة بعامل المصادقة الإضافي.
تصعيد امتيازات غير مصرح به: باستخدام هذه الجلسات القديمة، يمكن للمهاجمين تعديل تفاصيل الحساب المهمة أو تنفيذ إجراءات إدارية دون التحقق من 2FA.
تنشأ هذه الثغرة بسبب غياب إبطال الجلسات أثناء عملية تفعيل 2FA، مما يؤدي إلى فشل التطبيق في فرض آلية الأمان الإضافية على الجلسات الأقدم.
شدة الثغرة
- الشدة: عالية
- CWE: CWE-613 (أساسي)؛ CWE-287 (ثانوي)
- درجة CVSS (v3.0): 7.3 عالية
- متجه CVSS: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
المكونات المتأثرة
- بوابة المصادقة / خدمة الجلسات: منطق إصدار الجلسات والتحقق منها وإبطالها.
- محرك تسجيل 2FA والسياسات: المنطق الذي يرفع مستوى ضمان الحساب دون إبطال الرموز الموجودة.
- الواجهة الأمامية / API: فحوصات التفويض التي تثق بحالة الجلسات القديمة.
- إدارة الأجهزة: تخزين الأجهزة المتذكَرة / الجلسات الموثوقة (الكوكيز، رموز التحديث، جلسات الخادم).
البائع/المنتج المتأثر
- اسم المنتج - Nagios Fusion
- الإصدار المتأثر: 2024R1.2 و2024R2
- الإصدار المُصحَّح: 2024R2.1
ملخص المشكلة
ما الذي يحدث:
- يقوم المستخدم بتفعيل 2FA على حسابه (TOTP/SMS/push/webauthn).
- يحدّث الخادم حالة MFA/مستوى الضمان للمستخدم ولكنه لا يُبطل الجلسات الموجودة ولا يطلب إعادة التحقق منها.
- تستمر أي جلسات نشطة (بما في ذلك الجلسات على الأجهزة التي يتحكم فيها المهاجم) في العمل بسياق ما قبل تفعيل 2FA، متجاوزةً بفعالية الارتقاء الأمني المقصود.
فجوة الوضع الأمني: تفعيل 2FA يُعد تغييرًا في الحدود الأمنية. الفشل في فرض ترقية الجلسات (إعادة المصادقة + 2FA) وإبطال الجلسات القديمة يُلغي تقليل المخاطر الذي يوفره هذا الإجراء الأمني.
سيناريوهات الاستغلال الواقعية:
- مهاجم يملك كوكي جلسة مسروقة يحتفظ بالوصول بعد تفعيل 2FA ويمكنه تسريب البيانات أو تغيير إعدادات الحساب.
- جهاز مشارك (kiosk) أو جهاز غير مُدار يحتفظ بجلسة نشطة تتجاوز متطلب MFA الجديد.
توصيات التخفيف
- عند تسجيل 2FA أو إعادة تعيين عامل المصادقة، قم بإبطال جميع الجلسات الموجودة (رموز الوصول + رموز التحديث) عبر جميع الأجهزة واطلب مصادقة أساسية جديدة + 2FA.
- قم بتدوير أسرار الجلسات (على سبيل المثال، تغيير مفاتيح التوقيع أو رفع إصدار جلسات الخادم) لإبطال الرموز القديمة.
- اضبط maxAge وidleTimeout على قيم معقولة؛ وقلّل الجلسات طويلة الأمد.
الجدول الزمني للإفصاح
- [04-01-2025]: تم اكتشاف الثغرة
- [04-01-2025]: تم إبلاغ البائع
- [10-01-2025]: تحقق البائع من الثغرة
- [23-07-2025]: قام البائع بإصلاح الثغرة في إصدار جديد
- [16-08-2025]: تقديم طلب للحصول على CVE
- [23-10-2025]: تخصيص CVE
📌 هذا المستودع مخصص فقط للإبلاغ عن الثغرات وكمرجع لـ CVE.