
Nagios Fusion에서 OTP 기반 2단계 인증을 무차별 대입 공격으로 우회하는 개념 증명 코드로, 누락된 속도 제한 및 잠금 제어를 악용하여 무단 계정 접근을 달성합니다.
Nagios Fusion 애플리케이션(버전 2024R1.2 및 2024R2)은 이중 인증(2FA) 메커니즘에 대한 무차별 대입 공격에 취약합니다. 구체적으로, 2FA 구현은 속도 제한 또는 계정 잠금 메커니즘을 적절히 적용하지 않아 공격자가 일회용 비밀번호(OTP)를 반복적으로 추측하여 2FA를 우회할 수 있습니다.
다음 문제가 관찰되었습니다:
이 취약점은 무차별 대입 공격에 대한 적절한 방어가 없기 때문에 발생하며, 표적 공격에 대해 2FA 메커니즘이 무력화됩니다.
발생 상황:
보안 태세 격차: 2FA는 엔트로피를 높이고 무차별 대입 가능성을 줄이기 위한 것입니다. 적절한 자동화 방지 제어 없이 OTP는 무차별 대입이 가능해져 두 번째 요소가 무효화됩니다.
악용 시나리오:
[05-01-2025]: 취약점 발견
[05-01-2025]: 공급업체에 보고
[10-01-2025]: 공급업체가 취약점 확인
[23-07-2025]: 공급업체가 새 릴리스로 취약점 패치
[16-08-2025]: CVE 신청
[23-10-2025]: CVE 할당
📌 이 저장소는 취약점 보고 및 CVE 참조 전용입니다.