2FA सक्षम करने के बाद सत्र का बने रहना
अवलोकन
Nagios Fusion एप्लिकेशन (संस्करण 2024R1.2 और 2024R2) में एक उच्च सुरक्षा दोष है जहां दो-कारक प्रमाणीकरण (2FA) सक्षम करने के बाद भी मौजूदा सत्र वैध रहते हैं। विशेष रूप से, जब किसी प्रशासक खाते के लिए 2FA सक्षम किया जाता है, तो एप्लिकेशन 2FA सक्षम करने से पहले स्थापित सभी सक्रिय सत्रों को अमान्य करने में विफल रहता है। यह एक हमलावर या अनधिकृत उपयोगकर्ता को, जिसके पास पुराने सत्र तक पहुंच है, 2FA तंत्र को दरकिनार करने और अनधिकृत कार्य करने की अनुमति देता है।
निम्नलिखित मुद्दे देखे गए:
सत्र स्थिरता: 2FA सक्षम करने से पहले बनाए गए सत्र अतिरिक्त प्रमाणीकरण कारक की आवश्यकता के बिना वैध रहते हैं।
अनधिकृत विशेषाधिकार वृद्धि: इन पुराने सत्रों का उपयोग करके, हमलावर 2FA सत्यापन के बिना महत्वपूर्ण खाता विवरण संशोधित कर सकते हैं या प्रशासनिक कार्य कर सकते हैं।
यह कमजोरी 2FA सक्षम करने की प्रक्रिया के दौरान सत्र अमान्यकरण की कमी के कारण उत्पन्न होती है, जिसके परिणामस्वरूप एप्लिकेशन पुराने सत्रों के लिए अतिरिक्त सुरक्षा तंत्र को लागू करने में विफल रहता है।
गंभीरता
- गंभीरता: उच्च
- CWE: CWE-613 (प्राथमिक); CWE-287 (द्वितीयक)
- CVSS स्कोर (v3.0): 7.3 उच्च
- CVSS वेक्टर: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
प्रभावित घटक
- प्रमाणीकरण गेटवे / सत्र सेवा: सत्र जारी करने, सत्यापन और निरस्तीकरण तर्क।
- 2FA नामांकन और नीति इंजन: मौजूदा टोकन को रद्द किए बिना खाते के आश्वासन स्तर को अपग्रेड करने का तर्क।
- वेब फ्रंटएंड / API: प्राधिकरण जांच जो विरासत सत्र स्थिति पर भरोसा करती हैं।
- डिवाइस प्रबंधन: याद किए गए डिवाइस / विश्वसनीय सत्र स्टोर (कुकीज़, रिफ्रेश टोकन, सर्वर-साइड सत्र)।
प्रभावित विक्रेता/उत्पाद
- उत्पाद का नाम- Nagios Fusion
- प्रभावित संस्करण: 2024R1.2 और 2024R2
- स्थिर संस्करण: 2024R2.1
मुद्दे का सारांश
क्या होता है:
- उपयोगकर्ता अपने खाते पर 2FA सक्षम करता है (TOTP/SMS/push/webauthn)।
- सर्वर उपयोगकर्ता की MFA/आश्वासन स्थिति को अपडेट करता है लेकिन मौजूदा सत्रों को अमान्य या पुनः चुनौती नहीं देता है।
- कोई भी सक्रिय सत्र (हमलावर-नियंत्रित क्लाइंट पर भी) पूर्व-2FA संदर्भ के साथ काम करना जारी रखता है, प्रभावी रूप से इच्छित नियंत्रण उन्नयन को दरकिनार करता है।
सुरक्षा मुद्रा अंतराल: 2FA सक्षम करना एक सुरक्षा सीमा परिवर्तन है। सत्र उन्नयन (पुनः प्रमाणीकरण + 2FA) को बाध्य करने और विरासत सत्रों को रद्द करने में विफलता नियंत्रण के जोखिम में कमी को नकार देती है।
वास्तविक दुरुपयोग परिदृश्य:
- चुराए गए सत्र कुकी वाला हमलावर 2FA सक्षम करने के बाद भी पहुंच बनाए रखता है और डेटा चुरा सकता है या खाता सेटिंग बदल सकता है।
- साझा कियोस्क या अप्रबंधित डिवाइस एक लाइव सत्र रखता है जो नई MFA आवश्यकता को दरकिनार करता है।
शमन अनुशंसाएँ
- 2FA नामांकन या कारक रीसेट पर, सभी उपकरणों पर सभी मौजूदा सत्रों (एक्सेस + रिफ्रेश टोकन) को रद्द करें और ताजा प्राथमिक प्रमाणीकरण + 2FA की आवश्यकता हो।
- सत्र रहस्यों को घुमाएं (जैसे, हस्ताक्षर कुंजी बदलें या सर्वर-साइड सत्र संस्करण बढ़ाएं) पुराने टोकन को अमान्य करने के लिए।
- maxAge और idleTimeout को उचित मानों पर सेट करें; दीर्घकालिक सत्रों को कम करें।
प्रकटीकरण समयरेखा
- [04-01-2025]: कमजोरी की खोज हुई
- [04-01-2025]: विक्रेता को सूचित किया गया
- [10-01-2025]: विक्रेता ने कमजोरी की पुष्टि की
- [23-07-2025]: विक्रेता ने एक नए रिलीज के साथ कमजोरी को पैच किया
- [16-08-2025]: CVE के लिए आवेदन किया गया
- [23-10-2025]: CVE आवंटित किया गया
📌 यह रिपॉजिटरी केवल कमजोरी रिपोर्टिंग और CVE संदर्भ के लिए है।