Persistência de Sessão Após Ativar 2FA
Visão Geral
A aplicação Nagios Fusion (versões 2024R1.2 e 2024R2) contém uma falha de segurança grave onde as sessões existentes permanecem válidas mesmo após ativar a Autenticação de Dois Fatores (2FA). Especificamente, quando a 2FA é ativada para uma conta de administrador, a aplicação não invalida todas as sessões ativas estabelecidas antes da ativação da 2FA. Isso permite que um atacante ou utilizador não autorizado com acesso a uma sessão antiga ignore o mecanismo 2FA e execute ações não autorizadas.
Os seguintes problemas foram observados:
Persistência de Sessão: Sessões criadas antes de ativar a 2FA permanecem válidas sem exigir o fator de autenticação adicional.
Escalação de Privilégios Não Autorizada: Usando estas sessões antigas, os atacantes podem modificar detalhes cruciais da conta ou realizar ações administrativas sem validação 2FA.
Esta vulnerabilidade surge devido à falta de invalidação de sessão durante o processo de ativação da 2FA, resultando na falha da aplicação em impor o mecanismo de segurança adicional para sessões antigas.
Gravidade
- Gravidade: Alta
- CWE: CWE-613 (primário); CWE-287 (secundário)
- Pontuação CVSS (v3.0): 7.3 Alta
- Vetor CVSS: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Componentes Afetados
- Gateway de Autenticação / Serviço de Sessão: Lógica de emissão, validação e revogação de sessões.
- Motor de Registro e Política 2FA: Lógica que atualiza o nível de garantia de uma conta sem revogar tokens existentes.
- Frontend Web / API: Verificações de autorização que confiam no estado de sessão legado.
- Gerenciamento de Dispositivos: Armazenamento de dispositivos lembrados / sessões confiáveis (cookies, tokens de atualização, sessões do lado do servidor).
Fornecedor/Produto Afetado
- Nome do Produto: Nagios Fusion
- Versão Afetada: 2024R1.2 e 2024R2
- Versão Corrigida: 2024R2.1
Resumo do Problema
O que acontece:
- O utilizador ativa a 2FA na sua conta (TOTP/SMS/push/webauthn).
- O servidor atualiza o estado de MFA/garantia do utilizador, mas não invalida nem re-desafia as sessões existentes.
- Quaisquer sessões ativas (incluindo as em clientes controlados pelo atacante) continuam a operar com o contexto pré-2FA, contornando efetivamente a elevação de controlo pretendida.
Lacuna na Postura de Segurança: Ativar a 2FA é uma alteração no limite de segurança. Não forçar a atualização da sessão (reautenticação + 2FA) e revogar sessões legadas anula a redução de risco do controlo.
Cenários de Abuso Realistas:
- Atacante com cookie de sessão roubado mantém acesso após ativação da 2FA e pode exfiltrar dados ou alterar definições da conta.
- Quiosque partilhado ou dispositivo não gerido mantém uma sessão ativa que ignora o novo requisito de MFA.
Recomendações de Mitigação
- No registo ou reinicialização do fator 2FA, revogue todas as sessões existentes (tokens de acesso + atualização) em todos os dispositivos e exija autenticação primária nova + 2FA.
- Rode os segredos da sessão (por exemplo, alterar chaves de assinatura ou aumentar a versão da sessão no servidor) para invalidar tokens obsoletos.
- Defina maxAge e idleTimeout para valores razoáveis; reduza sessões de longa duração.
Cronograma de Divulgação
- [04-01-2025]: Vulnerabilidade descoberta
- [04-01-2025]: Reportada ao fornecedor
- [10-01-2025]: Fornecedor verificou a vulnerabilidade
- [23-07-2025]: Fornecedor corrigiu a vulnerabilidade com um novo lançamento
- [16-08-2025]: Solicitar CVE
- [23-10-2025]: Atribuir CVE
📌 Este repositório destina-se exclusivamente a reporte de vulnerabilidades e referência CVE.