Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Session-Persistence-After-Enabling-2FA-CVE-2025-60425 — 2FA सक्षम करने के बाद Nagios Fusion सत्र दृढ़ता पर विस्तृत भेद्यता रिपोर्ट, जिसमें CVE-2025-60425, प्रभावित संस्करण, शमन अनुशंसाएँ और प्रकटीकरण समयरेखा शामिल है। | Kitploit
उपकरण/GitHubGitHub/aakashtyal/session-persistence-after-enabling-2fa-cve-2025-60425
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubaakashtyal/session-persistence-after-enabling-2fa-cve-2025-60425

Session-Persistence-After-Enabling-2FA-CVE-2025-60425

2FA सक्षम करने के बाद Nagios Fusion सत्र दृढ़ता पर विस्तृत भेद्यता रिपोर्ट, जिसमें CVE-2025-60425, प्रभावित संस्करण, शमन अनुशंसाएँ और प्रकटीकरण समयरेखा शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
210 महीने पहलेअभी तक समीक्षित नहीं

2FA सक्षम करने के बाद सत्र का बने रहना

अवलोकन

Nagios Fusion एप्लिकेशन (संस्करण 2024R1.2 और 2024R2) में एक उच्च सुरक्षा दोष है जहां दो-कारक प्रमाणीकरण (2FA) सक्षम करने के बाद भी मौजूदा सत्र वैध रहते हैं। विशेष रूप से, जब किसी प्रशासक खाते के लिए 2FA सक्षम किया जाता है, तो एप्लिकेशन 2FA सक्षम करने से पहले स्थापित सभी सक्रिय सत्रों को अमान्य करने में विफल रहता है। यह एक हमलावर या अनधिकृत उपयोगकर्ता को, जिसके पास पुराने सत्र तक पहुंच है, 2FA तंत्र को दरकिनार करने और अनधिकृत कार्य करने की अनुमति देता है।

निम्नलिखित मुद्दे देखे गए:

सत्र स्थिरता: 2FA सक्षम करने से पहले बनाए गए सत्र अतिरिक्त प्रमाणीकरण कारक की आवश्यकता के बिना वैध रहते हैं।

अनधिकृत विशेषाधिकार वृद्धि: इन पुराने सत्रों का उपयोग करके, हमलावर 2FA सत्यापन के बिना महत्वपूर्ण खाता विवरण संशोधित कर सकते हैं या प्रशासनिक कार्य कर सकते हैं।

यह कमजोरी 2FA सक्षम करने की प्रक्रिया के दौरान सत्र अमान्यकरण की कमी के कारण उत्पन्न होती है, जिसके परिणामस्वरूप एप्लिकेशन पुराने सत्रों के लिए अतिरिक्त सुरक्षा तंत्र को लागू करने में विफल रहता है।

गंभीरता

  • गंभीरता: उच्च
  • CWE: CWE-613 (प्राथमिक); CWE-287 (द्वितीयक)
  • CVSS स्कोर (v3.0): 7.3 उच्च
  • CVSS वेक्टर: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

प्रभावित घटक

  • प्रमाणीकरण गेटवे / सत्र सेवा: सत्र जारी करने, सत्यापन और निरस्तीकरण तर्क।
  • 2FA नामांकन और नीति इंजन: मौजूदा टोकन को रद्द किए बिना खाते के आश्वासन स्तर को अपग्रेड करने का तर्क।
  • वेब फ्रंटएंड / API: प्राधिकरण जांच जो विरासत सत्र स्थिति पर भरोसा करती हैं।
  • डिवाइस प्रबंधन: याद किए गए डिवाइस / विश्वसनीय सत्र स्टोर (कुकीज़, रिफ्रेश टोकन, सर्वर-साइड सत्र)।

प्रभावित विक्रेता/उत्पाद

  • उत्पाद का नाम- Nagios Fusion
  • प्रभावित संस्करण: 2024R1.2 और 2024R2
  • स्थिर संस्करण: 2024R2.1

मुद्दे का सारांश

क्या होता है:

  1. उपयोगकर्ता अपने खाते पर 2FA सक्षम करता है (TOTP/SMS/push/webauthn)।
  2. सर्वर उपयोगकर्ता की MFA/आश्वासन स्थिति को अपडेट करता है लेकिन मौजूदा सत्रों को अमान्य या पुनः चुनौती नहीं देता है।
  3. कोई भी सक्रिय सत्र (हमलावर-नियंत्रित क्लाइंट पर भी) पूर्व-2FA संदर्भ के साथ काम करना जारी रखता है, प्रभावी रूप से इच्छित नियंत्रण उन्नयन को दरकिनार करता है।

सुरक्षा मुद्रा अंतराल: 2FA सक्षम करना एक सुरक्षा सीमा परिवर्तन है। सत्र उन्नयन (पुनः प्रमाणीकरण + 2FA) को बाध्य करने और विरासत सत्रों को रद्द करने में विफलता नियंत्रण के जोखिम में कमी को नकार देती है।

वास्तविक दुरुपयोग परिदृश्य:

  • चुराए गए सत्र कुकी वाला हमलावर 2FA सक्षम करने के बाद भी पहुंच बनाए रखता है और डेटा चुरा सकता है या खाता सेटिंग बदल सकता है।
  • साझा कियोस्क या अप्रबंधित डिवाइस एक लाइव सत्र रखता है जो नई MFA आवश्यकता को दरकिनार करता है।

शमन अनुशंसाएँ

  • 2FA नामांकन या कारक रीसेट पर, सभी उपकरणों पर सभी मौजूदा सत्रों (एक्सेस + रिफ्रेश टोकन) को रद्द करें और ताजा प्राथमिक प्रमाणीकरण + 2FA की आवश्यकता हो।
  • सत्र रहस्यों को घुमाएं (जैसे, हस्ताक्षर कुंजी बदलें या सर्वर-साइड सत्र संस्करण बढ़ाएं) पुराने टोकन को अमान्य करने के लिए।
  • maxAge और idleTimeout को उचित मानों पर सेट करें; दीर्घकालिक सत्रों को कम करें।

प्रकटीकरण समयरेखा

  • [04-01-2025]: कमजोरी की खोज हुई
  • [04-01-2025]: विक्रेता को सूचित किया गया
  • [10-01-2025]: विक्रेता ने कमजोरी की पुष्टि की
  • [23-07-2025]: विक्रेता ने एक नए रिलीज के साथ कमजोरी को पैच किया
  • [16-08-2025]: CVE के लिए आवेदन किया गया
  • [23-10-2025]: CVE आवंटित किया गया

📌 यह रिपॉजिटरी केवल कमजोरी रिपोर्टिंग और CVE संदर्भ के लिए है।

टूल डाउनलोड करें