Resumen
La aplicación Nagios Fusion (versiones 2024R1.2 y 2024R2) es vulnerable a un ataque de fuerza bruta sobre su mecanismo de autenticación de dos factores (2FA). En concreto, la implementación de 2FA no aplica adecuadamente límites de tasa ni mecanismos de bloqueo de cuenta, lo que permite a un atacante omitir el 2FA adivinando repetidamente la contraseña de un solo uso (OTP).
Se observaron los siguientes problemas:
- Falta de límite de tasa: el endpoint 2FA no limita el número de intentos de envío de OTP.
- Política de bloqueo débil: no se activa el bloqueo de cuenta tras intentos fallidos repetidos de OTP, lo que permite que los ataques de fuerza bruta tengan éxito.
- Posibilidad de acceso no autorizado: con suficientes recursos computacionales, un atacante podría omitir el 2FA y obtener acceso no autorizado a cuentas sensibles, incluidas las cuentas de administrador.
Esta vulnerabilidad se debe a la ausencia de defensas adecuadas contra ataques de fuerza bruta, lo que hace que el mecanismo 2FA sea ineficaz frente a ataques dirigidos.
Severidad
- Severidad: Alta
- CWE: CWE-307 (primaria); CWE-287 (secundaria)
- Puntuación CVSS (v3.0): 7.6 Alta
- Vector CVSS: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Componentes afectados
- Endpoint de verificación 2FA (p. ej., /verify-otp)
- Middleware de autenticación
- Servicio de emisión de sesiones
- Controles de límite de tasa / antiautomatización
Proveedor/Producto afectado
- Nombre del producto- Nagios Fusion
- Versión afectada: 2024R1.2 y 2024R2
- Versión corregida: 2024R2.1
Resumen del problema
Qué sucede:
- El usuario intenta iniciar sesión con un nombre de usuario y una contraseña válidos.
- El sistema solicita el OTP de la aplicación autenticadora/SMS/correo electrónico.
- El atacante automatiza peticiones al endpoint /verify-otp.
- Debido a la falta de límite de tasa y bloqueo, el atacante puede realizar intentos ilimitados.
- En un tiempo factible, el atacante predice el OTP correcto y omite el 2FA.
Brecha en la postura de seguridad:
El 2FA está diseñado para aumentar la entropía y reducir la viabilidad de la fuerza bruta. Sin controles antiautomatización adecuados, el OTP se vuelve vulnerable a la fuerza bruta, anulando el segundo factor.
Escenarios de abuso:
- Relleno automatizado de credenciales + fuerza bruta sobre OTP para lograr la apropiación masiva de cuentas.
- Ataque dirigido contra cuentas de alto valor cuya contraseña fue obtenida mediante phishing o filtrada.
Recomendaciones de mitigación
- Aplicar límites de tasa estrictos por cuenta/IP/dispositivo para los intentos de OTP.
- Bloquear la cuenta tras N intentos fallidos de OTP y exigir una nueva autenticación.
- Introducir retardos de espera (p. ej., exponenciales) ante fallos repetidos.
Cronología de divulgación
-
[05-01-2025]: Vulnerabilidad descubierta
-
[05-01-2025]: Notificada al proveedor
-
[10-01-2025]: El proveedor verificó la vulnerabilidad
-
[23-07-2025]: El proveedor corrigió la vulnerabilidad con una nueva versión
-
[16-08-2025]: Solicitar CVE
-
[23-10-2025]: Asignar CVE
📌 Este repositorio está destinado únicamente a la notificación de vulnerabilidades y a la referencia de CVE.