Persistencia de sesión después de habilitar 2FA
Resumen
La aplicación Nagios Fusion (versiones 2024R1.2 y 2024R2) contiene una falla de seguridad alta donde las sesiones existentes siguen siendo válidas incluso después de habilitar la Autenticación de Dos Factores (2FA). Específicamente, cuando se habilita 2FA para una cuenta de administrador, la aplicación no invalida todas las sesiones activas establecidas antes de habilitar 2FA. Esto permite que un atacante o usuario no autorizado con acceso a una sesión antigua eluda el mecanismo 2FA y realice acciones no autorizadas.
Se observaron los siguientes problemas:
Persistencia de sesión: Las sesiones creadas antes de habilitar 2FA siguen siendo válidas sin requerir el factor de autenticación adicional.
Escalada de privilegios no autorizada: Usando estas sesiones antiguas, los atacantes pueden modificar detalles cruciales de la cuenta o realizar acciones administrativas sin validación 2FA.
Esta vulnerabilidad surge debido a la falta de invalidación de sesiones durante el proceso de habilitación de 2FA, lo que provoca que la aplicación no aplique el mecanismo de seguridad adicional para las sesiones antiguas.
Gravedad
- Gravedad: Alta
- CWE: CWE-613 (primaria); CWE-287 (secundaria)
- Puntuación CVSS (v3.0): 7.3 Alta
- Vector CVSS: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Componentes afectados
- Puerta de enlace de autenticación / Servicio de sesión: Lógica de emisión, validación y revocación de sesiones.
- Motor de registro y políticas de 2FA: Lógica que actualiza el nivel de seguridad de una cuenta sin revocar fichas existentes.
- Frontend web / API: Verificaciones de autorización que confían en el estado de sesión heredado.
- Gestión de dispositivos: Almacenamiento de dispositivos recordados / sesiones de confianza (cookies, fichas de actualización, sesiones del lado del servidor).
Proveedor/Producto afectado
- Nombre del producto: Nagios Fusion
- Versión afectada: 2024R1.2 y 2024R2
- Versión corregida: 2024R2.1
Resumen del problema
Qué sucede:
- El usuario habilita 2FA en su cuenta (TOTP/SMS/push/webauthn).
- El servidor actualiza el estado MFA/seguridad del usuario, pero no invalida ni vuelve a desafiar las sesiones existentes.
- Cualquier sesión activa (incluidas aquellas en clientes controlados por atacantes) continúa operando con el contexto previo a 2FA, eludiendo efectivamente la mejora de control prevista.
Brecha en la postura de seguridad: Habilitar 2FA es un cambio en el límite de seguridad. No forzar la actualización de la sesión (re-autenticación + 2FA) y revocar las sesiones heredadas anula la reducción de riesgo del control.
Escenarios de abuso realistas:
- Un atacante con una cookie de sesión robada mantiene el acceso después de habilitar 2FA y puede extraer datos o cambiar la configuración de la cuenta.
- Un quiosco compartido o dispositivo no administrado mantiene una sesión activa que elude el nuevo requisito de MFA.
Recomendaciones de mitigación
- Al registrarse en 2FA o restablecer el factor, revocar todas las sesiones existentes (fichas de acceso + actualización) en todos los dispositivos y requerir autenticación primaria nueva + 2FA.
- Rotar los secretos de sesión (por ejemplo, cambiar las claves de firma o aumentar la versión de sesión del lado del servidor) para invalidar fichas obsoletas.
- Establecer maxAge e idleTimeout en valores razonables; reducir las sesiones de larga duración.
Cronología de divulgación
- [04-01-2025]: Vulnerabilidad descubierta
- [04-01-2025]: Reportada al proveedor
- [10-01-2025]: El proveedor verificó la vulnerabilidad
- [23-07-2025]: El proveedor parcheó la vulnerabilidad con una nueva versión
- [16-08-2025]: Solicitud de CVE
- [23-10-2025]: Asignación de CVE
📌 Este repositorio está destinado únicamente para reportar vulnerabilidades y referencia de CVE.