ब्रूट फोर्स हमले का उपयोग करके 2FA बायपास
अवलोकन
Nagios Fusion एप्लिकेशन (संस्करण 2024R1.2 और 2024R2) अपने दो-कारक प्रमाणीकरण (2FA) तंत्र पर ब्रूट-फोर्स हमले के प्रति संवेदनशील है। विशेष रूप से, 2FA कार्यान्वयन दर-सीमित या खाता लॉकआउट तंत्र को पर्याप्त रूप से लागू नहीं करता है, जिससे हमलावर एक-समय पासवर्ड (OTP) का बार-बार अनुमान लगाकर 2FA को बायपास कर सकता है।
निम्नलिखित मुद्दे देखे गए:
- दर-सीमित का अभाव: 2FA एंडपॉइंट OTP सबमिशन प्रयासों की संख्या को सीमित नहीं करता है।
- कमजोर लॉकआउट नीति: बार-बार विफल OTP प्रयासों के बाद कोई खाता लॉकआउट ट्रिगर नहीं होता है, जिससे ब्रूट-फोर्स हमले सफल हो सकते हैं।
- अनधिकृत पहुंच की संभावना: पर्याप्त कम्प्यूटेशनल संसाधनों के साथ, हमलावर 2FA को बायपास कर सकता है और संवेदनशील खातों, जिसमें व्यवस्थापक खाते भी शामिल हैं, तक अनधिकृत पहुंच प्राप्त कर सकता है।
यह कमजोरी ब्रूट-फोर्स हमलों के खिलाफ उचित सुरक्षा उपायों की अनुपस्थिति से उत्पन्न होती है, जो लक्षित हमलों के खिलाफ 2FA तंत्र को अप्रभावी बनाती है।
गंभीरता
- गंभीरता: उच्च
- CWE: CWE-307 (प्राथमिक); CWE-287 (द्वितीयक)
- CVSS स्कोर (v3.0): 7.6 उच्च
- CVSS वेक्टर: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
प्रभावित घटक
- 2FA सत्यापन एंडपॉइंट (जैसे,
/verify-otp)
- प्रमाणीकरण मिडलवेयर
- सत्र जारी करने की सेवा
- दर-सीमित / एंटी-ऑटोमेशन नियंत्रण
प्रभावित विक्रेता/उत्पाद
- उत्पाद का नाम- Nagios Fusion
- प्रभावित संस्करण: 2024R1.2 और 2024R2
- ठीक किया गया संस्करण: 2024R2.1
मुद्दे का सारांश
क्या होता है:
- उपयोगकर्ता मान्य उपयोगकर्ता नाम और पासवर्ड के साथ लॉगिन का प्रयास करता है।
- सिस्टम प्रमाणक ऐप/एसएमएस/ईमेल से OTP का अनुरोध करता है।
- हमलावर
/verify-otp एंडपॉइंट पर स्वचालित अनुरोधों को स्क्रिप्ट करता है।
- दर-सीमित और लॉकआउट के अभाव के कारण, हमलावर असीमित अनुमान लगाने का प्रयास कर सकता है।
- संभावित समय के भीतर, हमलावर सही OTP का अनुमान लगाता है और 2FA को बायपास कर देता है।
सुरक्षा स्थिति अंतर:
2FA का उद्देश्य एंट्रॉपी बढ़ाना और ब्रूट-फोर्स की व्यवहार्यता को कम करना है। उचित एंटी-ऑटोमेशन नियंत्रणों के बिना, OTP ब्रूट-फोर्स करने योग्य हो जाता है, जो दूसरे कारक को नकार देता है।
दुरुपयोग के परिदृश्य:
- बड़े पैमाने पर खाता अधिग्रहण प्राप्त करने के लिए स्वचालित क्रेडेंशियल स्टफिंग + ब्रूट-फोर्स OTP।
- उच्च-मूल्य वाले खातों पर लक्षित हमला जहां पासवर्ड फ़िश या लीक किया गया था।
शमन अनुशंसाएँ
- OTP प्रयासों के लिए प्रति खाता/आईपी/डिवाइस सख्त दर-सीमित लागू करें।
- N असफल OTP प्रयासों के बाद खाता लॉक करें और पुनः प्रमाणीकरण की आवश्यकता हो।
- बार-बार विफलताओं पर बैक-ऑफ़ विलंब (जैसे, एक्सपोनेंशियल) शुरू करें।
प्रकटीकरण समयरेखा
-
[05-01-2025]: कमजोरी का पता चला
-
[05-01-2025]: विक्रेता को रिपोर्ट की गई
-
[10-01-2025]: विक्रेता ने कमजोरी को सत्यापित किया
-
[23-07-2025]: विक्रेता ने नए रिलीज़ के साथ कमजोरी को पैच किया
-
[16-08-2025]: CVE के लिए आवेदन करें
-
[23-10-2025]: CVE आवंटित करें
📌 यह रिपॉजिटरी केवल कमजोरी रिपोर्टिंग और CVE संदर्भ के लिए है।