Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424 | Kitploit
Herramientas/GitHubGitHub/aakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424
Ataques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticación
GitHubaakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424

2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 10 mesesAún no revisado

Bypass de 2FA mediante un ataque de fuerza bruta

Resumen

La aplicación Nagios Fusion (versiones 2024R1.2 y 2024R2) es vulnerable a un ataque de fuerza bruta sobre su mecanismo de autenticación de dos factores (2FA). En concreto, la implementación de 2FA no aplica adecuadamente límites de tasa ni mecanismos de bloqueo de cuenta, lo que permite a un atacante omitir el 2FA adivinando repetidamente la contraseña de un solo uso (OTP).

Se observaron los siguientes problemas:

  • Falta de límite de tasa: el endpoint 2FA no limita el número de intentos de envío de OTP.
  • Política de bloqueo débil: no se activa el bloqueo de cuenta tras intentos fallidos repetidos de OTP, lo que permite que los ataques de fuerza bruta tengan éxito.
  • Posibilidad de acceso no autorizado: con suficientes recursos computacionales, un atacante podría omitir el 2FA y obtener acceso no autorizado a cuentas sensibles, incluidas las cuentas de administrador.

Esta vulnerabilidad se debe a la ausencia de defensas adecuadas contra ataques de fuerza bruta, lo que hace que el mecanismo 2FA sea ineficaz frente a ataques dirigidos.

Severidad

  • Severidad: Alta
  • CWE: CWE-307 (primaria); CWE-287 (secundaria)
  • Puntuación CVSS (v3.0): 7.6 Alta
  • Vector CVSS: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L

Componentes afectados

  • Endpoint de verificación 2FA (p. ej., /verify-otp)
  • Middleware de autenticación
  • Servicio de emisión de sesiones
  • Controles de límite de tasa / antiautomatización

Proveedor/Producto afectado

  • Nombre del producto- Nagios Fusion
  • Versión afectada: 2024R1.2 y 2024R2
  • Versión corregida: 2024R2.1

Resumen del problema

Qué sucede:

  1. El usuario intenta iniciar sesión con un nombre de usuario y una contraseña válidos.
  2. El sistema solicita el OTP de la aplicación autenticadora/SMS/correo electrónico.
  3. El atacante automatiza peticiones al endpoint /verify-otp.
  4. Debido a la falta de límite de tasa y bloqueo, el atacante puede realizar intentos ilimitados.
  5. En un tiempo factible, el atacante predice el OTP correcto y omite el 2FA.

Brecha en la postura de seguridad: El 2FA está diseñado para aumentar la entropía y reducir la viabilidad de la fuerza bruta. Sin controles antiautomatización adecuados, el OTP se vuelve vulnerable a la fuerza bruta, anulando el segundo factor.

Escenarios de abuso:

  • Relleno automatizado de credenciales + fuerza bruta sobre OTP para lograr la apropiación masiva de cuentas.
  • Ataque dirigido contra cuentas de alto valor cuya contraseña fue obtenida mediante phishing o filtrada.

Recomendaciones de mitigación

  • Aplicar límites de tasa estrictos por cuenta/IP/dispositivo para los intentos de OTP.
  • Bloquear la cuenta tras N intentos fallidos de OTP y exigir una nueva autenticación.
  • Introducir retardos de espera (p. ej., exponenciales) ante fallos repetidos.

Cronología de divulgación

  • [05-01-2025]: Vulnerabilidad descubierta

  • [05-01-2025]: Notificada al proveedor

  • [10-01-2025]: El proveedor verificó la vulnerabilidad

  • [23-07-2025]: El proveedor corrigió la vulnerabilidad con una nueva versión

  • [16-08-2025]: Solicitar CVE

  • [23-10-2025]: Asignar CVE


📌 Este repositorio está destinado únicamente a la notificación de vulnerabilidades y a la referencia de CVE.

Descargar herramienta