Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/aakashtyal/session-persistence-after-enabling-2fa-cve-2025-60425
Privilege EscalationVulnerability AnalysisExploitationWeb SecurityPenetration TestingAuthentication
GitHubaakashtyal/session-persistence-after-enabling-2fa-cve-2025-60425

Session-Persistence-After-Enabling-2FA-CVE-2025-60425

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
10개월 전아직 검토되지 않음

2FA 활성화 후 세션 지속성

개요

Nagios Fusion 애플리케이션(버전 2024R1.2 및 2024R2)에는 2FA(Two-Factor Authentication, 이중 인증)를 활성화한 후에도 기존 세션이 계속 유효하게 유지되는 높은 보안 결함이 있습니다. 구체적으로, 관리자 계정에 2FA를 활성화하면 애플리케이션이 2FA 활성화 이전에 설정된 모든 활성 세션을 무효화하지 못합니다. 이로 인해 이전 세션에 접근 권한이 있는 공격자나 비인가 사용자가 2FA 메커니즘을 우회하고 비인가 작업을 수행할 수 있습니다.

다음 문제가 관찰되었습니다:

세션 지속성: 2FA 활성화 전에 생성된 세션은 추가 인증 요소를 요구하지 않고도 유효하게 유지됩니다.

비인가 권한 상승: 공격자는 이러한 이전 세션을 사용하여 2FA 검증 없이 중요한 계정 세부 정보를 수정하거나 관리 작업을 수행할 수 있습니다.

이 취약점은 2FA 활성화 프로세스 중 세션 무효화가 부족하여 발생하며, 그 결과 애플리케이션이 이전 세션에 대해 추가 보안 메커니즘을 적용하지 못하게 됩니다.

심각도

  • 심각도: 높음
  • CWE: CWE-613 (주요); CWE-287 (보조)
  • CVSS 점수(v3.0): 7.3 높음
  • CVSS 벡터: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

영향을 받는 구성 요소

  • 인증 게이트웨이 / 세션 서비스: 세션 발급, 검증 및 폐기 로직.
  • 2FA 등록 및 정책 엔진: 기존 토큰을 폐기하지 않고 계정의 보증 수준을 상향 조정하는 로직.
  • 웹 프런트엔드 / API: 레거시 세션 상태를 신뢰하는 권한 부여 검사.
  • 디바이스 관리: 기억된 디바이스 / 신뢰할 수 있는 세션 저장소(쿠키, 리프레시 토큰, 서버 측 세션).

영향을 받는 공급업체/제품

  • 제품 이름- Nagios Fusion
  • 영향을 받는 버전: 2024R1.2 및 2024R2
  • 수정된 버전: 2024R2.1

문제 요약

발생 상황:

  1. 사용자가 자신의 계정에 2FA를 활성화합니다(TOTP/SMS/푸시/webauthn).
  2. 서버는 사용자의 MFA/보증 상태를 업데이트하지만 기존 세션을 무효화하거나 재인증을 요구하지 않습니다.
  3. 활성 세션(공격자가 제어하는 클라이언트의 세션 포함)은 2FA 이전 컨텍스트로 계속 작동하여 의도된 보안 제어 강화를 사실상 우회합니다.

보안 태세 격차: 2FA 활성화는 보안 경계 변경입니다. 세션 업그레이드(재인증 + 2FA)를 강제하지 않고 레거시 세션을 폐기하지 않으면 해당 제어의 위험 감소 효과가 무효화됩니다.

현실적인 악용 시나리오:

  • 도난당한 세션 쿠키를 가진 공격자는 2FA 활성화 후에도 접근 권한을 유지하여 데이터를 유출하거나 계정 설정을 변경할 수 있습니다.
  • 공용 키오스크 또는 미관리 디바이스에 활성 세션이 유지되어 새로운 MFA 요구 사항을 우회할 수 있습니다.

완화 권장 사항

  • 2FA 등록 또는 인증 요소 재설정 시 모든 디바이스의 기존 세션(액세스 + 리프레시 토큰)을 폐기하고 새로운 기본 인증 + 2FA를 요구하십시오.
  • 세션 비밀을 교체(예: 서명 키 변경 또는 서버 측 세션 버전 상향)하여 오래된 토큰을 무효화하십시오.
  • maxAge 및 idleTimeout을 합리적인 값으로 설정하고 장기 세션을 줄이십시오.

공개 타임라인

  • [04-01-2025]: 취약점 발견
  • [04-01-2025]: 공급업체에 보고
  • [10-01-2025]: 공급업체가 취약점 확인
  • [23-07-2025]: 공급업체가 새 릴리스로 취약점 패치
  • [16-08-2025]: CVE 신청
  • [23-10-2025]: CVE 할당

📌 이 저장소는 취약점 보고 및 CVE 참조 용도로만 제공됩니다.

도구 다운로드