Contournement de la 2FA par attaque par force brute
Aperçu
L'application Nagios Fusion (versions 2024R1.2 et 2024R2) est vulnérable à une attaque par force brute sur son mécanisme d'authentification à deux facteurs (2FA). Plus précisément, l'implémentation de la 2FA n'applique pas correctement de limite de débit ni de mécanismes de verrouillage de compte, ce qui permet à un attaquant de contourner la 2FA en devinant de manière répétée le mot de passe à usage unique (OTP).
Les problèmes suivants ont été observés :
- Absence de limite de débit : le point de terminaison 2FA ne limite pas le nombre de tentatives de soumission d'OTP.
- Politique de verrouillage faible : aucun verrouillage de compte n'est déclenché après des tentatives d'OTP répétées et échouées, ce qui permet aux attaques par force brute de réussir.
- Risque d'accès non autorisé : avec des ressources de calcul suffisantes, un attaquant pourrait contourner la 2FA et obtenir un accès non autorisé à des comptes sensibles, y compris les comptes administrateur.
Cette vulnérabilité découle de l'absence de défenses appropriées contre les attaques par force brute, ce qui rend le mécanisme 2FA inefficace face aux attaques ciblées.
Sévérité
- Sévérité : Élevée
- CWE : CWE-307 (principal) ; CWE-287 (secondaire)
- Score CVSS (v3.0) : 7.6 Élevé
- Vecteur CVSS : AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Composants concernés
- Point de terminaison de vérification 2FA (p. ex., /verify-otp)
- Middleware d'authentification
- Service d'émission de session
- Limitation de débit / Contrôles anti-automatisation
Fournisseur/produit concerné
- Nom du produit- Nagios Fusion
- Version concernée : 2024R1.2 et 2024R2
- Version corrigée : 2024R2.1
Résumé du problème
Ce qui se passe :
- L'utilisateur tente de se connecter avec un nom d'utilisateur et un mot de passe valides.
- Le système demande un OTP via l'application d'authentification, SMS/e-mail.
- L'attaquant scripte des requêtes automatisées vers le point de terminaison /verify-otp.
- En raison de l'absence de limite de débit et de verrouillage, l'attaquant peut tenter un nombre illimité de suppositions.
- Dans un délai raisonnable, l'attaquant prédit le bon OTP et contourne la 2FA.
Lacune de posture de sécurité :
La 2FA est censée augmenter l'entropie et réduire la faisabilité de la force brute. Sans contrôles anti-automatisation appropriés, l'OTP devient vulnérable à la force brute, annulant le deuxième facteur.
Scénarios d'abus :
- Bourrage automatisé d'identifiants + attaque par force brute sur l'OTP pour réaliser une prise de contrôle massive de comptes.
- Attaque ciblée contre des comptes à forte valeur dont le mot de passe a été hameçonné ou divulgué.
Recommandations d'atténuation
- Appliquer une limitation de débit stricte par compte/IP/appareil pour les tentatives d'OTP.
- Verrouiller le compte après N tentatives d'OTP échouées et exiger une ré-authentification.
- Introduire des délais d'attente progressifs (par exemple exponentiels) en cas d'échecs répétés.
Chronologie de divulgation
-
[05-01-2025] : Vulnérabilité découverte
-
[05-01-2025] : Signalée au vendeur
-
[10-01-2025] : Le vendeur a vérifié la vulnérabilité
-
[23-07-2025] : Le vendeur a corrigé la vulnérabilité avec une nouvelle version
-
[16-08-2025] : Demande de CVE
-
[23-10-2025] : Attribution du CVE
📌 Ce dépôt est destiné uniquement au signalement de vulnérabilités et à la référence CVE.