Bypass de 2FA Usando um Ataque de Força Bruta
Visão Geral
O aplicativo Nagios Fusion (versão 2024R1.2 e 2024R2) é vulnerável a um ataque de força bruta em seu mecanismo de Autenticação de Dois Fatores (2FA). Especificamente, a implementação do 2FA não aplica limitação de taxa ou mecanismos de bloqueio de conta de forma adequada, permitindo que um invasor ignore o 2FA ao adivinhar repetidamente a Senha de Uso Único (OTP).
As seguintes questões foram observadas:
- Falta de Limitação de Taxa: O endpoint de 2FA não limita o número de tentativas de envio de OTP.
- Política de Bloqueio Fraca: Nenhum bloqueio de conta é acionado após tentativas repetidas de OTP com falha, permitindo que ataques de força bruta tenham sucesso.
- Potencial para Acesso Não Autorizado: Com recursos computacionais suficientes, um invasor pode ignorar o 2FA e obter acesso não autorizado a contas sensíveis, incluindo contas de administrador.
Esta vulnerabilidade decorre da ausência de defesas adequadas contra ataques de força bruta, tornando o mecanismo de 2FA ineficaz contra ataques direcionados.
Gravidade
- Gravidade: Alta
- CWE: CWE-307 (primária); CWE-287 (secundária)
- Pontuação CVSS (v3.0): 7.6 Alta
- Vetor CVSS: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Componentes Afetados
- Endpoint de Verificação de 2FA (por exemplo, /verify-otp)
- Middleware de Autenticação
- Serviço de Emissão de Sessão
- Controles de Limitação de Taxa / Automação
Fornecedor/Produto Afetado
- Nome do Produto: Nagios Fusion
- Versão Afetada: 2024R1.2 e 2024R2
- Versão Corrigida: 2024R2.1
Resumo do Problema
O que acontece:
- O usuário tenta fazer login com nome de usuário e senha válidos.
- O sistema solicita OTP do aplicativo autenticador/SMS/e-mail.
- O invasor cria scripts de requisições automatizadas para o endpoint /verify-otp.
- Devido à falta de limitação de taxa e bloqueio, o invasor pode tentar palpites ilimitados.
- Em um tempo viável, o invasor prevê o OTP correto e ignora o 2FA.
Lacuna na Postura de Segurança:
O 2FA foi criado para aumentar a entropia e reduzir a viabilidade de força bruta. Sem controles adequados contra automação, o OTP se torna passível de força bruta, anulando o segundo fator.
Cenários de Abuso:
- Preenchimento automatizado de credenciais + força bruta de OTP para obter tomada massiva de contas.
- Ataque direcionado contra contas de alto valor cuja senha foi obtida por phishing ou vazada.
Recomendações de Mitigação
- Aplicar limitação de taxa rigorosa por conta/IP/dispositivo para tentativas de OTP.
- Bloquear a conta após N tentativas de OTP com falha e exigir reautenticação.
- Introduzir atrasos de recuo (por exemplo, exponencial) em falhas repetidas.
Cronograma de Divulgação
-
[05-01-2025]: Vulnerabilidade descoberta
-
[05-01-2025]: Relatada ao fornecedor
-
[10-01-2025]: Fornecedor verificou a vulnerabilidade
-
[23-07-2025]: Fornecedor corrigiu a vulnerabilidade com um novo lançamento
-
[16-08-2025]: Solicitação de CVE
-
[23-10-2025]: Atribuição de CVE
📌 Este repositório destina-se exclusivamente à notificação de vulnerabilidades e referência de CVE.