Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424 — Nagios Fusion में दो-कारक प्रमाणीकरण को बायपास करने वाले ब्रूट-फोर्स हमले का प्रदर्शन, दर सीमा और लॉकआउट की कमी के कारण, CVE-2025-60424 विवरण और शमन अनुशंसाओं के साथ। | Kitploit
उपकरण/GitHubGitHub/aakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424
पासवर्ड हमलेभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubaakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424

2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424

Nagios Fusion में दो-कारक प्रमाणीकरण को बायपास करने वाले ब्रूट-फोर्स हमले का प्रदर्शन, दर सीमा और लॉकआउट की कमी के कारण, CVE-2025-60424 विवरण और शमन अनुशंसाओं के साथ।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
1911 महीने पहलेअभी तक समीक्षित नहीं

ब्रूट फोर्स हमले का उपयोग करके 2FA बायपास

अवलोकन

Nagios Fusion एप्लिकेशन (संस्करण 2024R1.2 और 2024R2) अपने दो-कारक प्रमाणीकरण (2FA) तंत्र पर ब्रूट-फोर्स हमले के प्रति संवेदनशील है। विशेष रूप से, 2FA कार्यान्वयन दर-सीमित या खाता लॉकआउट तंत्र को पर्याप्त रूप से लागू नहीं करता है, जिससे हमलावर एक-समय पासवर्ड (OTP) का बार-बार अनुमान लगाकर 2FA को बायपास कर सकता है।

निम्नलिखित मुद्दे देखे गए:

  • दर-सीमित का अभाव: 2FA एंडपॉइंट OTP सबमिशन प्रयासों की संख्या को सीमित नहीं करता है।
  • कमजोर लॉकआउट नीति: बार-बार विफल OTP प्रयासों के बाद कोई खाता लॉकआउट ट्रिगर नहीं होता है, जिससे ब्रूट-फोर्स हमले सफल हो सकते हैं।
  • अनधिकृत पहुंच की संभावना: पर्याप्त कम्प्यूटेशनल संसाधनों के साथ, हमलावर 2FA को बायपास कर सकता है और संवेदनशील खातों, जिसमें व्यवस्थापक खाते भी शामिल हैं, तक अनधिकृत पहुंच प्राप्त कर सकता है।

यह कमजोरी ब्रूट-फोर्स हमलों के खिलाफ उचित सुरक्षा उपायों की अनुपस्थिति से उत्पन्न होती है, जो लक्षित हमलों के खिलाफ 2FA तंत्र को अप्रभावी बनाती है।

गंभीरता

  • गंभीरता: उच्च
  • CWE: CWE-307 (प्राथमिक); CWE-287 (द्वितीयक)
  • CVSS स्कोर (v3.0): 7.6 उच्च
  • CVSS वेक्टर: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L

प्रभावित घटक

  • 2FA सत्यापन एंडपॉइंट (जैसे, /verify-otp)
  • प्रमाणीकरण मिडलवेयर
  • सत्र जारी करने की सेवा
  • दर-सीमित / एंटी-ऑटोमेशन नियंत्रण

प्रभावित विक्रेता/उत्पाद

  • उत्पाद का नाम- Nagios Fusion
  • प्रभावित संस्करण: 2024R1.2 और 2024R2
  • ठीक किया गया संस्करण: 2024R2.1

मुद्दे का सारांश

क्या होता है:

  1. उपयोगकर्ता मान्य उपयोगकर्ता नाम और पासवर्ड के साथ लॉगिन का प्रयास करता है।
  2. सिस्टम प्रमाणक ऐप/एसएमएस/ईमेल से OTP का अनुरोध करता है।
  3. हमलावर /verify-otp एंडपॉइंट पर स्वचालित अनुरोधों को स्क्रिप्ट करता है।
  4. दर-सीमित और लॉकआउट के अभाव के कारण, हमलावर असीमित अनुमान लगाने का प्रयास कर सकता है।
  5. संभावित समय के भीतर, हमलावर सही OTP का अनुमान लगाता है और 2FA को बायपास कर देता है।

सुरक्षा स्थिति अंतर: 2FA का उद्देश्य एंट्रॉपी बढ़ाना और ब्रूट-फोर्स की व्यवहार्यता को कम करना है। उचित एंटी-ऑटोमेशन नियंत्रणों के बिना, OTP ब्रूट-फोर्स करने योग्य हो जाता है, जो दूसरे कारक को नकार देता है।

दुरुपयोग के परिदृश्य:

  • बड़े पैमाने पर खाता अधिग्रहण प्राप्त करने के लिए स्वचालित क्रेडेंशियल स्टफिंग + ब्रूट-फोर्स OTP।
  • उच्च-मूल्य वाले खातों पर लक्षित हमला जहां पासवर्ड फ़िश या लीक किया गया था।

शमन अनुशंसाएँ

  • OTP प्रयासों के लिए प्रति खाता/आईपी/डिवाइस सख्त दर-सीमित लागू करें।
  • N असफल OTP प्रयासों के बाद खाता लॉक करें और पुनः प्रमाणीकरण की आवश्यकता हो।
  • बार-बार विफलताओं पर बैक-ऑफ़ विलंब (जैसे, एक्सपोनेंशियल) शुरू करें।

प्रकटीकरण समयरेखा

  • [05-01-2025]: कमजोरी का पता चला

  • [05-01-2025]: विक्रेता को रिपोर्ट की गई

  • [10-01-2025]: विक्रेता ने कमजोरी को सत्यापित किया

  • [23-07-2025]: विक्रेता ने नए रिलीज़ के साथ कमजोरी को पैच किया

  • [16-08-2025]: CVE के लिए आवेदन करें

  • [23-10-2025]: CVE आवंटित करें


📌 यह रिपॉजिटरी केवल कमजोरी रिपोर्टिंग और CVE संदर्भ के लिए है।

टूल डाउनलोड करें