Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Session-Persistence-After-Enabling-2FA-CVE-2025-60425 — Relatório detalhado de vulnerabilidade sobre persistência de sessão no Nagios Fusion após habilitar 2FA, incluindo CVE-2025-60425, versões afetadas, recomendações de mitigação e cronograma de divulgação. | Kitploit
Ferramentas/GitHubGitHub/aakashtyal/session-persistence-after-enabling-2fa-cve-2025-60425
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoAutenticação
GitHubaakashtyal/session-persistence-after-enabling-2fa-cve-2025-60425

Session-Persistence-After-Enabling-2FA-CVE-2025-60425

Relatório detalhado de vulnerabilidade sobre persistência de sessão no Nagios Fusion após habilitar 2FA, incluindo CVE-2025-60425, versões afetadas, recomendações de mitigação e cronograma de divulgação.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
6há 11 mesesAinda não revisado

Persistência de Sessão Após Ativar 2FA

Visão Geral

A aplicação Nagios Fusion (versões 2024R1.2 e 2024R2) contém uma falha de segurança grave onde as sessões existentes permanecem válidas mesmo após ativar a Autenticação de Dois Fatores (2FA). Especificamente, quando a 2FA é ativada para uma conta de administrador, a aplicação não invalida todas as sessões ativas estabelecidas antes da ativação da 2FA. Isso permite que um atacante ou utilizador não autorizado com acesso a uma sessão antiga ignore o mecanismo 2FA e execute ações não autorizadas.

Os seguintes problemas foram observados:

Persistência de Sessão: Sessões criadas antes de ativar a 2FA permanecem válidas sem exigir o fator de autenticação adicional.

Escalação de Privilégios Não Autorizada: Usando estas sessões antigas, os atacantes podem modificar detalhes cruciais da conta ou realizar ações administrativas sem validação 2FA.

Esta vulnerabilidade surge devido à falta de invalidação de sessão durante o processo de ativação da 2FA, resultando na falha da aplicação em impor o mecanismo de segurança adicional para sessões antigas.

Gravidade

  • Gravidade: Alta
  • CWE: CWE-613 (primário); CWE-287 (secundário)
  • Pontuação CVSS (v3.0): 7.3 Alta
  • Vetor CVSS: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Componentes Afetados

  • Gateway de Autenticação / Serviço de Sessão: Lógica de emissão, validação e revogação de sessões.
  • Motor de Registro e Política 2FA: Lógica que atualiza o nível de garantia de uma conta sem revogar tokens existentes.
  • Frontend Web / API: Verificações de autorização que confiam no estado de sessão legado.
  • Gerenciamento de Dispositivos: Armazenamento de dispositivos lembrados / sessões confiáveis (cookies, tokens de atualização, sessões do lado do servidor).

Fornecedor/Produto Afetado

  • Nome do Produto: Nagios Fusion
  • Versão Afetada: 2024R1.2 e 2024R2
  • Versão Corrigida: 2024R2.1

Resumo do Problema

O que acontece:

  1. O utilizador ativa a 2FA na sua conta (TOTP/SMS/push/webauthn).
  2. O servidor atualiza o estado de MFA/garantia do utilizador, mas não invalida nem re-desafia as sessões existentes.
  3. Quaisquer sessões ativas (incluindo as em clientes controlados pelo atacante) continuam a operar com o contexto pré-2FA, contornando efetivamente a elevação de controlo pretendida.

Lacuna na Postura de Segurança: Ativar a 2FA é uma alteração no limite de segurança. Não forçar a atualização da sessão (reautenticação + 2FA) e revogar sessões legadas anula a redução de risco do controlo.

Cenários de Abuso Realistas:

  • Atacante com cookie de sessão roubado mantém acesso após ativação da 2FA e pode exfiltrar dados ou alterar definições da conta.
  • Quiosque partilhado ou dispositivo não gerido mantém uma sessão ativa que ignora o novo requisito de MFA.

Recomendações de Mitigação

  • No registo ou reinicialização do fator 2FA, revogue todas as sessões existentes (tokens de acesso + atualização) em todos os dispositivos e exija autenticação primária nova + 2FA.
  • Rode os segredos da sessão (por exemplo, alterar chaves de assinatura ou aumentar a versão da sessão no servidor) para invalidar tokens obsoletos.
  • Defina maxAge e idleTimeout para valores razoáveis; reduza sessões de longa duração.

Cronograma de Divulgação

  • [04-01-2025]: Vulnerabilidade descoberta
  • [04-01-2025]: Reportada ao fornecedor
  • [10-01-2025]: Fornecedor verificou a vulnerabilidade
  • [23-07-2025]: Fornecedor corrigiu a vulnerabilidade com um novo lançamento
  • [16-08-2025]: Solicitar CVE
  • [23-10-2025]: Atribuir CVE

📌 Este repositório destina-se exclusivamente a reporte de vulnerabilidades e referência CVE.

Baixar ferramenta