
レート制限とロックアウトの欠如により、Nagios Fusionの2要素認証をバイパスするブルートフォース攻撃を示します。CVE-2025-60424の詳細と緩和策の推奨事項を含みます。
Nagios Fusionアプリケーション(バージョン2024R1.2および2024R2)は、二要素認証(2FA)メカニズムに対するブルートフォース攻撃に対して脆弱です。具体的には、2FAの実装はレート制限やアカウントロックアウトのメカニズムを適切に適用しておらず、攻撃者がワンタイムパスワード(OTP)を繰り返し推測することで2FAをバイパスできる可能性があります。
以下の問題が確認されました:
この脆弱性は、ブルートフォース攻撃に対する適切な防御策がないことに起因し、2FAメカニズムを標的型攻撃に対して無効にします。
何が起こるか:
セキュリティ体制のギャップ: 2FAはエントロピーを高め、ブルートフォースの実現可能性を低下させることを目的としています。適切な自動化対策コントロールがないと、OTPはブルートフォース可能になり、第二要素が無効化されます。
悪用シナリオ:
[05-01-2025]: 脆弱性を発見
[05-01-2025]: ベンダーに報告
[10-01-2025]: ベンダーが脆弱性を検証
[23-07-2025]: ベンダーが新しいリリースで脆弱性を修正
[16-08-2025]: CVEを申請
[23-10-2025]: CVEを割り当て
📌 このリポジトリは脆弱性の報告とCVEの参照のみを目的としています。