Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Session-Persistence-After-Enabling-2FA-CVE-2025-60425 — Rapport de vulnérabilité détaillé sur la persistance de session Nagios Fusion après activation de la 2FA, incluant CVE-2025-60425, les versions affectées, les recommandations d'atténuation et le calendrier de divulgation. | Kitploit
Outils/GitHubGitHub/aakashtyal/session-persistence-after-enabling-2fa-cve-2025-60425
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionAuthentification
GitHubaakashtyal/session-persistence-after-enabling-2fa-cve-2025-60425

Session-Persistence-After-Enabling-2FA-CVE-2025-60425

Rapport de vulnérabilité détaillé sur la persistance de session Nagios Fusion après activation de la 2FA, incluant CVE-2025-60425, les versions affectées, les recommandations d'atténuation et le calendrier de divulgation.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
2il y a 10 moisPas encore vérifié

Persistance de session après activation de la 2FA

Vue d'ensemble

L'application Nagios Fusion (versions 2024R1.2 et 2024R2) présente une faille de sécurité importante : les sessions existantes restent valides même après l'activation de l'authentification à deux facteurs (2FA). Plus précisément, lorsque la 2FA est activée pour un compte administrateur, l'application ne parvient pas à invalider toutes les sessions actives établies avant l'activation de la 2FA. Cela permet à un attaquant ou à un utilisateur non autorisé disposant d'une session plus ancienne de contourner le mécanisme de 2FA et d'effectuer des actions non autorisées.

Les problèmes suivants ont été observés :

Persistance de session : les sessions créées avant l'activation de la 2FA restent valides sans exiger le facteur d'authentification supplémentaire.

Élévation de privilèges non autorisée : en utilisant ces anciennes sessions, les attaquants peuvent modifier des détails cruciaux du compte ou effectuer des actions administratives sans validation 2FA.

Cette vulnérabilité provient d'un manque d'invalidation de session lors du processus d'activation de la 2FA, ce qui fait que l'application ne parvient pas à appliquer le mécanisme de sécurité supplémentaire aux sessions plus anciennes.

Sévérité

  • Sévérité : Élevée
  • CWE : CWE-613 (principale) ; CWE-287 (secondaire)
  • Score CVSS (v3.0) : 7,3 Élevé
  • Vecteur CVSS : AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Composants concernés

  • Passerelle d'authentification / Service de session : logique d'émission, de validation et de révocation des sessions.
  • Moteur d'inscription à la 2FA et de stratégies : logique qui améliore le niveau d'assurance d'un compte sans révoquer les jetons existants.
  • Frontend web / API : contrôles d'autorisation qui se fient à l'état de session hérité.
  • Gestion des appareils : stockage des appareils mémorisés / sessions de confiance (cookies, jetons d'actualisation, sessions côté serveur).

Fournisseur / Produit concerné

  • Nom du produit : Nagios Fusion
  • Version concernée : 2024R1.2 et 2024R2
  • Version corrigée : 2024R2.1

Résumé du problème

Ce qui se passe :

  1. L'utilisateur active la 2FA sur son compte (TOTP/SMS/push/webauthn).
  2. Le serveur met à jour l'état MFA/assurance de l'utilisateur mais n'invalide pas les sessions existantes et ne les soumet pas à un nouveau défi.
  3. Toutes les sessions actives (y compris celles sur des clients contrôlés par l'attaquant) continuent de fonctionner avec le contexte pré-2FA, contournant ainsi efficacement l'augmentation de contrôle prévue.

Écart de posture de sécurité : l'activation de la 2FA constitue un changement de frontière de sécurité. Le fait de ne pas forcer la mise à niveau des sessions (ré-authentification + 2FA) et de ne pas révoquer les sessions héritées annule la réduction de risque apportée par le contrôle.

Scénarios d'abus réalistes :

  • Un attaquant disposant d'un cookie de session volé conserve l'accès après l'activation de la 2FA et peut exfiltrer des données ou modifier les paramètres du compte.
  • Un kiosque partagé ou un appareil non géré conserve une session active qui contourne la nouvelle exigence MFA.

Recommandations d'atténuation

  • Lors de l'inscription à la 2FA ou de la réinitialisation du facteur, révoquer toutes les sessions existantes (jetons d'accès et d'actualisation) sur tous les appareils et exiger une nouvelle authentification primaire + 2FA.
  • Pivoter les secrets de session (par exemple, changer les clés de signature ou augmenter la version de session côté serveur) afin d'invalider les jetons obsolètes.
  • Définir maxAge et idleTimeout sur des valeurs raisonnables ; réduire les sessions à longue durée de vie.

Chronologie de divulgation

  • [04-01-2025] : Vulnérabilité découverte
  • [04-01-2025] : Signalée au fournisseur
  • [10-01-2025] : Le fournisseur a vérifié la vulnérabilité
  • [23-07-2025] : Le fournisseur a corrigé la vulnérabilité avec une nouvelle version
  • [16-08-2025] : Demande de CVE
  • [23-10-2025] : Attribution du CVE

📌 Ce référentiel est destiné uniquement au signalement de vulnérabilités et à la référence CVE.

Télécharger l’outil