Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/aakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424
Password AttacksVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingAuthentication
GitHubaakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424

2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424

Nagios Fusion에서 OTP 기반 2단계 인증을 무차별 대입 공격으로 우회하는 개념 증명 코드로, 누락된 속도 제한 및 잠금 제어를 악용하여 무단 계정 접근을 달성합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
10개월 전아직 검토되지 않음

무차별 대입 공격을 사용한 2FA 우회

개요

Nagios Fusion 애플리케이션(버전 2024R1.2 및 2024R2)은 이중 인증(2FA) 메커니즘에 대한 무차별 대입 공격에 취약합니다. 구체적으로, 2FA 구현은 속도 제한 또는 계정 잠금 메커니즘을 적절히 적용하지 않아 공격자가 일회용 비밀번호(OTP)를 반복적으로 추측하여 2FA를 우회할 수 있습니다.

다음 문제가 관찰되었습니다:

  • 속도 제한 부족: 2FA 엔드포인트는 OTP 제출 시도 횟수를 제한하지 않습니다.
  • 취약한 잠금 정책: 반복된 OTP 실패 시도 후 계정 잠금이 트리거되지 않아 무차별 대입 공격이 성공할 수 있습니다.
  • 무단 액세스 가능성: 충분한 컴퓨팅 리소스를 사용하여 공격자는 2FA를 우회하고 관리자 계정을 포함한 민감한 계정에 무단 액세스할 수 있습니다.

이 취약점은 무차별 대입 공격에 대한 적절한 방어가 없기 때문에 발생하며, 표적 공격에 대해 2FA 메커니즘이 무력화됩니다.

심각도

  • 심각도: 높음
  • CWE: CWE-307 (기본); CWE-287 (보조)
  • CVSS 점수 (v3.0): 7.6 높음
  • CVSS 벡터: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L

영향을 받는 구성 요소

  • 2FA 확인 엔드포인트 (예: /verify-otp)
  • 인증 미들웨어
  • 세션 발급 서비스
  • 속도 제한 / 자동화 방지 제어

영향을 받는 공급업체/제품

  • 제품 이름: Nagios Fusion
  • 영향을 받는 버전: 2024R1.2 및 2024R2
  • 수정된 버전: 2024R2.1

문제 요약

발생 상황:

  1. 사용자가 유효한 사용자 이름과 비밀번호로 로그인을 시도합니다.
  2. 시스템이 인증 앱/SMS/이메일에서 OTP를 입력하도록 요청합니다.
  3. 공격자가 /verify-otp 엔드포인트에 자동화된 요청을 스크립팅합니다.
  4. 속도 제한 및 잠금 부족으로 인해 공격자는 무제한 추측을 시도할 수 있습니다.
  5. 실행 가능한 시간 내에 공격자가 올바른 OTP를 예측하고 2FA를 우회합니다.

보안 태세 격차: 2FA는 엔트로피를 높이고 무차별 대입 가능성을 줄이기 위한 것입니다. 적절한 자동화 방지 제어 없이 OTP는 무차별 대입이 가능해져 두 번째 요소가 무효화됩니다.

악용 시나리오:

  • 자동화된 크리덴셜 스터핑 + 무차별 대입 OTP를 통해 대규모 계정 탈취 달성.
  • 비밀번호가 피싱되거나 유출된 고가치 계정에 대한 표적 공격.

완화 권장 사항

  • OTP 시도에 대해 계정/IP/장치별로 엄격한 속도 제한을 적용합니다.
  • N번의 OTP 실패 시도 후 계정을 잠그고 재인증을 요구합니다.
  • 반복 실패 시 백오프 지연(예: 지수적)을 도입합니다.

공개 타임라인

  • [05-01-2025]: 취약점 발견

  • [05-01-2025]: 공급업체에 보고

  • [10-01-2025]: 공급업체가 취약점 확인

  • [23-07-2025]: 공급업체가 새 릴리스로 취약점 패치

  • [16-08-2025]: CVE 신청

  • [23-10-2025]: CVE 할당


📌 이 저장소는 취약점 보고 및 CVE 참조 전용입니다.

도구 다운로드