Bypass della 2FA tramite attacco di forza bruta
Panoramica
L'applicazione Nagios Fusion (versioni 2024R1.2 e 2024R2) è vulnerabile a un attacco di forza bruta sul meccanismo di autenticazione a due fattori (2FA). In particolare, l'implementazione della 2FA non applica adeguatamente meccanismi di rate-limiting o di blocco dell'account, consentendo a un attaccante di aggirare la 2FA indovinando ripetutamente la password monouso (OTP).
Sono stati osservati i seguenti problemi:
- Mancanza di rate-limiting: L'endpoint 2FA non limita il numero di tentativi di invio dell'OTP.
- Politica di blocco debole: Nessun blocco dell'account viene attivato dopo ripetuti tentativi OTP falliti, consentendo il successo degli attacchi di forza bruta.
- Potenziale di accesso non autorizzato: Con sufficienti risorse computazionali, un attaccante potrebbe aggirare la 2FA e ottenere accesso non autorizzato ad account sensibili, inclusi gli account amministratore.
Questa vulnerabilità deriva dall'assenza di adeguate difese contro gli attacchi di forza bruta, rendendo il meccanismo 2FA inefficace contro attacchi mirati.
Gravità
- Gravità: Alta
- CWE: CWE-307 (principale); CWE-287 (secondario)
- Punteggio CVSS (v3.0): 7.6 Alto
- Vettore CVSS: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Componenti interessati
- Endpoint di verifica 2FA (es., /verify-otp)
- Middleware di autenticazione
- Servizio di rilascio delle sessioni
- Controlli di rate-limiting / anti-automazione
Fornitore/Prodotto interessato
- Nome prodotto- Nagios Fusion
- Versione interessata: 2024R1.2 e 2024R2
- Versione corretta: 2024R2.1
Riepilogo del problema
Cosa succede:
- L'utente tenta di accedere con nome utente e password validi.
- Il sistema richiede l'OTP da app di autenticazione/SMS/email.
- L'attaccante automatizza richieste all'endpoint /verify-otp.
- A causa della mancanza di rate-limiting e blocco, l'attaccante può effettuare tentativi illimitati.
- In un tempo ragionevole, l'attaccante indovina l'OTP corretto e aggira la 2FA.
Lacuna nella postura di sicurezza:
La 2FA ha lo scopo di aumentare l'entropia e ridurre la fattibilità della forza bruta. Senza adeguati controlli anti-automazione, l'OTP diventa attaccabile tramite forza bruta, annullando il secondo fattore.
Scenari di abuso:
- Credential stuffing automatizzato + forza bruta sull'OTP per ottenere un massivo furto di account.
- Attacco mirato ad account di alto valore di cui la password è stata oggetto di phishing o divulgata.
Raccomandazioni di mitigazione
- Applicare un rate-limiting rigoroso per account/IP/dispositivo per i tentativi OTP.
- Bloccare l'account dopo N tentativi OTP falliti e richiedere la ri-autenticazione.
- Introdurre ritardi back-off (es. esponenziali) in caso di fallimenti ripetuti.
Cronologia della divulgazione
-
[05-01-2025]: Vulnerabilità scoperta
-
[05-01-2025]: Segnalata al fornitore
-
[10-01-2025]: Il fornitore ha verificato la vulnerabilità
-
[23-07-2025]: Il fornitore ha corretto la vulnerabilità con una nuova release
-
[16-08-2025]: Richiesta CVE
-
[23-10-2025]: Assegnazione CVE
📌 Questo repository è destinato esclusivamente alla segnalazione di vulnerabilità e al riferimento CVE.