Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424 | Kitploit
Outils/GitHubGitHub/aakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424
Attaques de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentification
GitHubaakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424

2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 10 moisPas encore vérifié

Contournement de la 2FA par attaque par force brute

Aperçu

L'application Nagios Fusion (versions 2024R1.2 et 2024R2) est vulnérable à une attaque par force brute sur son mécanisme d'authentification à deux facteurs (2FA). Plus précisément, l'implémentation de la 2FA n'applique pas correctement de limite de débit ni de mécanismes de verrouillage de compte, ce qui permet à un attaquant de contourner la 2FA en devinant de manière répétée le mot de passe à usage unique (OTP).

Les problèmes suivants ont été observés :

  • Absence de limite de débit : le point de terminaison 2FA ne limite pas le nombre de tentatives de soumission d'OTP.
  • Politique de verrouillage faible : aucun verrouillage de compte n'est déclenché après des tentatives d'OTP répétées et échouées, ce qui permet aux attaques par force brute de réussir.
  • Risque d'accès non autorisé : avec des ressources de calcul suffisantes, un attaquant pourrait contourner la 2FA et obtenir un accès non autorisé à des comptes sensibles, y compris les comptes administrateur.

Cette vulnérabilité découle de l'absence de défenses appropriées contre les attaques par force brute, ce qui rend le mécanisme 2FA inefficace face aux attaques ciblées.

Sévérité

  • Sévérité : Élevée
  • CWE : CWE-307 (principal) ; CWE-287 (secondaire)
  • Score CVSS (v3.0) : 7.6 Élevé
  • Vecteur CVSS : AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L

Composants concernés

  • Point de terminaison de vérification 2FA (p. ex., /verify-otp)
  • Middleware d'authentification
  • Service d'émission de session
  • Limitation de débit / Contrôles anti-automatisation

Fournisseur/produit concerné

  • Nom du produit- Nagios Fusion
  • Version concernée : 2024R1.2 et 2024R2
  • Version corrigée : 2024R2.1

Résumé du problème

Ce qui se passe :

  1. L'utilisateur tente de se connecter avec un nom d'utilisateur et un mot de passe valides.
  2. Le système demande un OTP via l'application d'authentification, SMS/e-mail.
  3. L'attaquant scripte des requêtes automatisées vers le point de terminaison /verify-otp.
  4. En raison de l'absence de limite de débit et de verrouillage, l'attaquant peut tenter un nombre illimité de suppositions.
  5. Dans un délai raisonnable, l'attaquant prédit le bon OTP et contourne la 2FA.

Lacune de posture de sécurité : La 2FA est censée augmenter l'entropie et réduire la faisabilité de la force brute. Sans contrôles anti-automatisation appropriés, l'OTP devient vulnérable à la force brute, annulant le deuxième facteur.

Scénarios d'abus :

  • Bourrage automatisé d'identifiants + attaque par force brute sur l'OTP pour réaliser une prise de contrôle massive de comptes.
  • Attaque ciblée contre des comptes à forte valeur dont le mot de passe a été hameçonné ou divulgué.

Recommandations d'atténuation

  • Appliquer une limitation de débit stricte par compte/IP/appareil pour les tentatives d'OTP.
  • Verrouiller le compte après N tentatives d'OTP échouées et exiger une ré-authentification.
  • Introduire des délais d'attente progressifs (par exemple exponentiels) en cas d'échecs répétés.

Chronologie de divulgation

  • [05-01-2025] : Vulnérabilité découverte

  • [05-01-2025] : Signalée au vendeur

  • [10-01-2025] : Le vendeur a vérifié la vulnérabilité

  • [23-07-2025] : Le vendeur a corrigé la vulnérabilité avec une nouvelle version

  • [16-08-2025] : Demande de CVE

  • [23-10-2025] : Attribution du CVE


📌 Ce dépôt est destiné uniquement au signalement de vulnérabilités et à la référence CVE.

Télécharger l’outil