Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424 | Kitploit
ツール/GitHubGitHub/aakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424
パスワード攻撃脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト認証
GitHubaakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424

2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
10ヶ月前未レビュー

ブルートフォース攻撃による2FAバイパス

概要

Nagios Fusionアプリケーション(バージョン2024R1.2および2024R2)は、二要素認証(2FA)メカニズムに対するブルートフォース攻撃に対して脆弱です。具体的には、2FAの実装はレート制限やアカウントロックアウトのメカニズムを適切に適用しておらず、攻撃者がワンタイムパスワード(OTP)を繰り返し推測することで2FAをバイパスできる可能性があります。

以下の問題が確認されました:

  • レート制限の欠如: 2FAエンドポイントはOTP送信試行回数を制限しません。
  • ロックアウトポリシーの不備: OTPの失敗が繰り返されてもアカウントロックアウトが発生せず、ブルートフォース攻撃を成功させることが可能です。
  • 不正アクセスの可能性: 十分な計算リソースがあれば、攻撃者は2FAをバイパスし、管理者アカウントを含む機密アカウントへの不正アクセスを取得できる可能性があります。

この脆弱性は、ブルートフォース攻撃に対する適切な防御策がないことに起因し、2FAメカニズムを標的型攻撃に対して無効にします。

深刻度

  • 深刻度: 高
  • CWE: CWE-307(主要); CWE-287(副次)
  • CVSSスコア(v3.0): 7.6 高
  • CVSSベクター: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L

影響を受けるコンポーネント

  • 2FA検証エンドポイント(例: /verify-otp)
  • 認証ミドルウェア
  • セッション発行サービス
  • レート制限 / 自動化対策コントロール

影響を受けるベンダー/製品

  • 製品名- Nagios Fusion
  • 影響を受けるバージョン: 2024R1.2 および 2024R2
  • 修正済みバージョン: 2024R2.1

問題の概要

何が起こるか:

  1. ユーザーが有効なユーザー名とパスワードでログインを試みます。
  2. システムは認証アプリ/SMS/メールによるOTPを要求します。
  3. 攻撃者は/verify-otpエンドポイントへの自動化リクエストをスクリプト化します。
  4. レート制限とロックアウトがないため、攻撃者は無制限の推測を試みることができます。
  5. 現実的な時間内に、攻撃者は正しいOTPを予測して2FAをバイパスします。

セキュリティ体制のギャップ: 2FAはエントロピーを高め、ブルートフォースの実現可能性を低下させることを目的としています。適切な自動化対策コントロールがないと、OTPはブルートフォース可能になり、第二要素が無効化されます。

悪用シナリオ:

  • 自動化されたクレデンシャルスタッフィング + ブルートフォースOTPによる大規模なアカウント乗っ取り。
  • パスワードがフィッシングまたは漏洩した高価値アカウントに対する標的型攻撃。

緩和策の推奨事項

  • OTP試行に対してアカウント/IP/デバイスごとの厳格なレート制限を実施する。
  • N回のOTP失敗後にアカウントをロックし、再認証を要求する。
  • 繰り返し失敗した場合にバックオフ遅延(例: 指数関数的)を導入する。

開示タイムライン

  • [05-01-2025]: 脆弱性を発見

  • [05-01-2025]: ベンダーに報告

  • [10-01-2025]: ベンダーが脆弱性を検証

  • [23-07-2025]: ベンダーが新しいリリースで脆弱性を修正

  • [16-08-2025]: CVEを申請

  • [23-10-2025]: CVEを割り当て


📌 このリポジトリは脆弱性の報告とCVEの参照のみを目的としています。

ツールをダウンロード