Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424 — Демонстрирует атаку перебором, обходящую двухфакторную аутентификацию в Nagios Fusion из-за отсутствия ограничения скорости и блокировки, с деталями CVE-2025-60424 и рекомендациями по смягчению. | Kitploit
Инструменты/GitHubGitHub/aakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424
Атаки на ПаролиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификация
GitHubaakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424

2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424

Демонстрирует атаку перебором, обходящую двухфакторную аутентификацию в Nagios Fusion из-за отсутствия ограничения скорости и блокировки, с деталями CVE-2025-60424 и рекомендациями по смягчению.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
110 месяцев назадЕщё не проверено

Обход двухфакторной аутентификации с помощью атаки перебором

Обзор

Приложение Nagios Fusion (версии 2024R1.2 и 2024R2) уязвимо для атаки перебором на механизм двухфакторной аутентификации (2FA). В частности, реализация 2FA не обеспечивает должного ограничения частоты запросов или блокировки учетной записи, что позволяет злоумышленнику обойти 2FA путем многократного угадывания одноразового пароля (OTP).

Были выявлены следующие проблемы:

  • Отсутствие ограничения частоты запросов: Конечная точка 2FA не ограничивает количество попыток отправки OTP.
  • Слабая политика блокировки: После повторных неудачных попыток OTP не происходит блокировки учетной записи, что позволяет атакам перебором добиться успеха.
  • Потенциальный несанкционированный доступ: При достаточных вычислительных ресурсах злоумышленник может обойти 2FA и получить несанкционированный доступ к конфиденциальным учетным записям, включая учетные записи администраторов.

Эта уязвимость возникает из-за отсутствия надлежащих средств защиты от атак перебором, что делает механизм 2FA неэффективным против целевых атак.

Степень опасности

  • Степень опасности: Высокая
  • CWE: CWE-307 (основной); CWE-287 (второстепенный)
  • Оценка CVSS (v3.0): 7.6 Высокая
  • Вектор CVSS: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L

Затронутые компоненты

  • Конечная точка проверки 2FA (например, /verify-otp)
  • Промежуточное ПО аутентификации
  • Служба выдачи сессий
  • Средства ограничения частоты запросов / защиты от автоматизации

Затронутый поставщик/продукт

  • Название продукта- Nagios Fusion
  • Затронутая версия: 2024R1.2 и 2024R2
  • Исправленная версия: 2024R2.1

Краткое описание проблемы

Что происходит:

  1. Пользователь пытается войти в систему с действительными именем пользователя и паролем.
  2. Система запрашивает OTP из приложения-аутентификатора/SMS/электронной почты.
  3. Злоумышленник создает скрипты для автоматических запросов к конечной точке /verify-otp.
  4. Из-за отсутствия ограничения частоты запросов и блокировки злоумышленник может выполнять неограниченное количество попыток.
  5. В течение приемлемого времени злоумышленник угадывает правильный OTP и обходит 2FA.

Пробел в безопасности: 2FA предназначена для увеличения энтропии и снижения возможности перебора. Без надлежащих средств защиты от автоматизации OTP становится уязвимым для перебора, что сводит на нет второй фактор.

Сценарии эксплуатации:

  • Автоматизированный подбор учетных данных + перебор OTP для массового захвата учетных записей.
  • Целевая атака на высокоценные учетные записи, пароль от которых был получен с помощью фишинга или утечки.

Рекомендации по смягчению

  • Ввести строгое ограничение частоты запросов для OTP-попыток на учетную запись/IP/устройство.
  • Блокировать учетную запись после N неудачных попыток OTP и требовать повторной аутентификации.
  • Ввести задержки с обратным отсчетом (например, экспоненциальные) при повторных неудачах.

График раскрытия

  • [05-01-2025]: Уязвимость обнаружена
  • [05-01-2025]: Сообщено поставщику
  • [10-01-2025]: Поставщик подтвердил уязвимость
  • [23-07-2025]: Поставщик исправил уязвимость новым релизом
  • [16-08-2025]: Подана заявка на CVE
  • [23-10-2025]: Назначен CVE

📌 Этот репозиторий предназначен исключительно для сообщения об уязвимостях и для ссылки на CVE.

Скачать инструмент