Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424 — Prova de conceito para ataque de força bruta em autenticação de dois fatores baseada em OTP no Nagios Fusion, explorando a ausência de controles de limite de taxa e bloqueio para obter acesso não autorizado a contas. | Kitploit
Ferramentas/GitHubGitHub/aakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424
Ataques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticação
GitHubaakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424

2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424

Prova de conceito para ataque de força bruta em autenticação de dois fatores baseada em OTP no Nagios Fusion, explorando a ausência de controles de limite de taxa e bloqueio para obter acesso não autorizado a contas.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 10 mesesAinda não revisado

Bypass de 2FA Usando um Ataque de Força Bruta

Visão Geral

O aplicativo Nagios Fusion (versão 2024R1.2 e 2024R2) é vulnerável a um ataque de força bruta em seu mecanismo de Autenticação de Dois Fatores (2FA). Especificamente, a implementação do 2FA não aplica limitação de taxa ou mecanismos de bloqueio de conta de forma adequada, permitindo que um invasor ignore o 2FA ao adivinhar repetidamente a Senha de Uso Único (OTP).

As seguintes questões foram observadas:

  • Falta de Limitação de Taxa: O endpoint de 2FA não limita o número de tentativas de envio de OTP.
  • Política de Bloqueio Fraca: Nenhum bloqueio de conta é acionado após tentativas repetidas de OTP com falha, permitindo que ataques de força bruta tenham sucesso.
  • Potencial para Acesso Não Autorizado: Com recursos computacionais suficientes, um invasor pode ignorar o 2FA e obter acesso não autorizado a contas sensíveis, incluindo contas de administrador.

Esta vulnerabilidade decorre da ausência de defesas adequadas contra ataques de força bruta, tornando o mecanismo de 2FA ineficaz contra ataques direcionados.

Gravidade

  • Gravidade: Alta
  • CWE: CWE-307 (primária); CWE-287 (secundária)
  • Pontuação CVSS (v3.0): 7.6 Alta
  • Vetor CVSS: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L

Componentes Afetados

  • Endpoint de Verificação de 2FA (por exemplo, /verify-otp)
  • Middleware de Autenticação
  • Serviço de Emissão de Sessão
  • Controles de Limitação de Taxa / Automação

Fornecedor/Produto Afetado

  • Nome do Produto: Nagios Fusion
  • Versão Afetada: 2024R1.2 e 2024R2
  • Versão Corrigida: 2024R2.1

Resumo do Problema

O que acontece:

  1. O usuário tenta fazer login com nome de usuário e senha válidos.
  2. O sistema solicita OTP do aplicativo autenticador/SMS/e-mail.
  3. O invasor cria scripts de requisições automatizadas para o endpoint /verify-otp.
  4. Devido à falta de limitação de taxa e bloqueio, o invasor pode tentar palpites ilimitados.
  5. Em um tempo viável, o invasor prevê o OTP correto e ignora o 2FA.

Lacuna na Postura de Segurança: O 2FA foi criado para aumentar a entropia e reduzir a viabilidade de força bruta. Sem controles adequados contra automação, o OTP se torna passível de força bruta, anulando o segundo fator.

Cenários de Abuso:

  • Preenchimento automatizado de credenciais + força bruta de OTP para obter tomada massiva de contas.
  • Ataque direcionado contra contas de alto valor cuja senha foi obtida por phishing ou vazada.

Recomendações de Mitigação

  • Aplicar limitação de taxa rigorosa por conta/IP/dispositivo para tentativas de OTP.
  • Bloquear a conta após N tentativas de OTP com falha e exigir reautenticação.
  • Introduzir atrasos de recuo (por exemplo, exponencial) em falhas repetidas.

Cronograma de Divulgação

  • [05-01-2025]: Vulnerabilidade descoberta

  • [05-01-2025]: Relatada ao fornecedor

  • [10-01-2025]: Fornecedor verificou a vulnerabilidade

  • [23-07-2025]: Fornecedor corrigiu a vulnerabilidade com um novo lançamento

  • [16-08-2025]: Solicitação de CVE

  • [23-10-2025]: Atribuição de CVE


📌 Este repositório destina-se exclusivamente à notificação de vulnerabilidades e referência de CVE.

Baixar ferramenta