Обход двухфакторной аутентификации с помощью атаки перебором
Обзор
Приложение Nagios Fusion (версии 2024R1.2 и 2024R2) уязвимо для атаки перебором на механизм двухфакторной аутентификации (2FA). В частности, реализация 2FA не обеспечивает должного ограничения частоты запросов или блокировки учетной записи, что позволяет злоумышленнику обойти 2FA путем многократного угадывания одноразового пароля (OTP).
Были выявлены следующие проблемы:
- Отсутствие ограничения частоты запросов: Конечная точка 2FA не ограничивает количество попыток отправки OTP.
- Слабая политика блокировки: После повторных неудачных попыток OTP не происходит блокировки учетной записи, что позволяет атакам перебором добиться успеха.
- Потенциальный несанкционированный доступ: При достаточных вычислительных ресурсах злоумышленник может обойти 2FA и получить несанкционированный доступ к конфиденциальным учетным записям, включая учетные записи администраторов.
Эта уязвимость возникает из-за отсутствия надлежащих средств защиты от атак перебором, что делает механизм 2FA неэффективным против целевых атак.
Степень опасности
- Степень опасности: Высокая
- CWE: CWE-307 (основной); CWE-287 (второстепенный)
- Оценка CVSS (v3.0): 7.6 Высокая
- Вектор CVSS: AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Затронутые компоненты
- Конечная точка проверки 2FA (например, /verify-otp)
- Промежуточное ПО аутентификации
- Служба выдачи сессий
- Средства ограничения частоты запросов / защиты от автоматизации
Затронутый поставщик/продукт
- Название продукта- Nagios Fusion
- Затронутая версия: 2024R1.2 и 2024R2
- Исправленная версия: 2024R2.1
Краткое описание проблемы
Что происходит:
- Пользователь пытается войти в систему с действительными именем пользователя и паролем.
- Система запрашивает OTP из приложения-аутентификатора/SMS/электронной почты.
- Злоумышленник создает скрипты для автоматических запросов к конечной точке /verify-otp.
- Из-за отсутствия ограничения частоты запросов и блокировки злоумышленник может выполнять неограниченное количество попыток.
- В течение приемлемого времени злоумышленник угадывает правильный OTP и обходит 2FA.
Пробел в безопасности:
2FA предназначена для увеличения энтропии и снижения возможности перебора. Без надлежащих средств защиты от автоматизации OTP становится уязвимым для перебора, что сводит на нет второй фактор.
Сценарии эксплуатации:
- Автоматизированный подбор учетных данных + перебор OTP для массового захвата учетных записей.
- Целевая атака на высокоценные учетные записи, пароль от которых был получен с помощью фишинга или утечки.
Рекомендации по смягчению
- Ввести строгое ограничение частоты запросов для OTP-попыток на учетную запись/IP/устройство.
- Блокировать учетную запись после N неудачных попыток OTP и требовать повторной аутентификации.
- Ввести задержки с обратным отсчетом (например, экспоненциальные) при повторных неудачах.
График раскрытия
- [05-01-2025]: Уязвимость обнаружена
- [05-01-2025]: Сообщено поставщику
- [10-01-2025]: Поставщик подтвердил уязвимость
- [23-07-2025]: Поставщик исправил уязвимость новым релизом
- [16-08-2025]: Подана заявка на CVE
- [23-10-2025]: Назначен CVE
📌 Этот репозиторий предназначен исключительно для сообщения об уязвимостях и для ссылки на CVE.