Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424 — 演示由于缺少速率限制和锁定,在Nagios Fusion中绕过双因素认证的暴力攻击,包含CVE-2025-60424详细信息和缓解建议。 | Kitploit
工具/GitHubGitHub/aakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424
密码攻击漏洞分析漏洞利用Web应用程序漏洞利用渗透测试身份验证
GitHubaakashtyal/2fa-bypass-using-a-brute-force-attack-cve-2025-60424

2FA-Bypass-using-a-Brute-Force-Attack-CVE-2025-60424

演示由于缺少速率限制和锁定,在Nagios Fusion中绕过双因素认证的暴力攻击,包含CVE-2025-60424详细信息和缓解建议。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
110个月前尚未审核

使用暴力破解攻击绕过 2FA

概述

Nagios Fusion 应用程序(版本 2024R1.2 和 2024R2)容易受到针对其双因素认证(2FA)机制的暴力破解攻击。具体而言,该 2FA 实现未充分实施速率限制或账户锁定机制,允许攻击者通过反复猜测一次性密码(OTP)来绕过 2FA。

观察到以下问题:

  • 缺乏速率限制:2FA 端点不限制 OTP 提交尝试的次数。
  • 锁定策略薄弱:多次 OTP 尝试失败后不会触发账户锁定,使暴力破解攻击能够得逞。
  • 存在未授权访问风险:凭借充足的计算资源,攻击者可以绕过 2FA 并获取对敏感账户(包括管理员账户)的未授权访问。

此漏洞源于缺乏针对暴力破解攻击的适当防御措施,使得 2FA 机制在定向攻击面前形同虚设。

严重性

  • 严重性:高
  • CWE:CWE-307(主要);CWE-287(次要)
  • CVSS 评分(v3.0):7.6 高
  • CVSS 向量:AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L

受影响组件

  • 2FA 验证端点(例如 /verify-otp)
  • 认证中间件
  • 会话签发服务
  • 速率限制/反自动化控制

受影响厂商/产品

  • 产品名称:Nagios Fusion
  • 受影响版本:2024R1.2 和 2024R2
  • 已修复版本:2024R2.1

问题摘要

发生的情况:

  1. 用户尝试使用有效的用户名和密码登录。
  2. 系统提示从验证器应用/短信/电子邮件输入 OTP。
  3. 攻击者通过脚本向 /verify-otp 端点发送自动化请求。
  4. 由于缺乏速率限制和账户锁定,攻击者可以进行无限次猜测尝试。
  5. 在可行时间内,攻击者猜出正确的 OTP 并绕过 2FA。

安全防护缺口: 2FA 旨在增加熵值并降低暴力破解的可行性。若无适当的反自动化控制,OTP 将可被暴力破解,从而使第二重因素形同虚设。

滥用场景:

  • 自动化撞库 + 暴力破解 OTP,实现大规模账户接管。
  • 针对高价值账户的定向攻击,其密码已被钓鱼或泄露。

缓解建议

  • 对 OTP 尝试按账户/IP/设备实施严格的速率限制。
  • 在 N 次 OTP 尝试失败后锁定账户,并要求重新认证。
  • 在重复失败时引入退避延迟(例如指数退避)。

披露时间线

  • [05-01-2025]: 发现漏洞

  • [05-01-2025]: 向厂商报告

  • [10-01-2025]: 厂商确认漏洞

  • [23-07-2025]: 厂商发布新版本修复漏洞

  • [16-08-2025]: 申请 CVE

  • [23-10-2025]: 分配 CVE


📌 本仓库仅用于漏洞报告与 CVE 参考。

下载工具