Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Session-Persistence-After-Enabling-2FA-CVE-2025-60425 — 关于Nagios Fusion启用2FA后会话持久化的详细漏洞报告,包括CVE-2025-60425、受影响版本、缓解建议和披露时间线。 | Kitploit
工具/GitHubGitHub/aakashtyal/session-persistence-after-enabling-2fa-cve-2025-60425
权限提升漏洞分析漏洞利用Web安全渗透测试身份验证
GitHubaakashtyal/session-persistence-after-enabling-2fa-cve-2025-60425

Session-Persistence-After-Enabling-2FA-CVE-2025-60425

关于Nagios Fusion启用2FA后会话持久化的详细漏洞报告,包括CVE-2025-60425、受影响版本、缓解建议和披露时间线。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
210个月前尚未审核

启用双因素认证后会话持久化

概述

Nagios Fusion 应用程序(版本 2024R1.2 和 2024R2)存在一个高危安全漏洞:即使在启用双因素认证(2FA)后,现有会话仍然保持有效。具体而言,当为管理员账户启用 2FA 时,应用程序未能失效所有在启用 2FA 之前建立的活跃会话。这使得能够访问旧会话的攻击者或未授权用户能够绕过 2FA 机制,执行未授权操作。

观察到以下问题:

会话持久化:启用 2FA 之前创建的会话仍然有效,无需额外的身份验证因素。

未授权权限提升:攻击者可利用这些旧会话,在无需 2FA 验证的情况下修改关键账户详情或执行管理操作。

此漏洞源于在启用 2FA 过程中缺乏会话失效机制,导致应用程序未能为旧会话强制执行额外的安全机制。

严重性

  • 严重性:高
  • CWE:CWE-613(主要);CWE-287(次要)
  • CVSS 评分(v3.0):7.3 高
  • CVSS 向量:AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

受影响组件

  • 身份验证网关/会话服务:会话颁发、验证和吊销逻辑。
  • 2FA 注册与策略引擎:在不吊销现有令牌的情况下升级账户信任等级的逻辑。
  • Web 前端/API:信任旧会话状态的授权检查。
  • 设备管理:已记住设备/受信任会话存储(Cookie、刷新令牌、服务器端会话)。

受影响供应商/产品

  • 产品名称:Nagios Fusion
  • 受影响版本:2024R1.2 和 2024R2
  • 修复版本:2024R2.1

问题概述

发生情况:

  1. 用户在其账户上启用 2FA(TOTP/SMS/推送/WebAuthn)。
  2. 服务器更新用户的 MFA/信任状态,但未失效或重新质询现有会话。
  3. 任何活跃会话(包括攻击者控制的客户端上的会话)继续以启用 2FA 前的上下文运行,从而有效绕过了预期的控制升级。

安全态势差距:启用 2FA 是一种安全边界变更。若未能强制进行会话升级(重新认证 + 2FA)并吊销旧会话,则抵消了该控制措施的风险降低效果。

现实滥用场景:

  • 拥有被盗会话 Cookie 的攻击者在启用 2FA 后仍可保持访问权限,并能够窃取数据或更改账户设置。
  • 共享信息亭或未管理设备上保留的活跃会话会绕过新的 MFA 要求。

缓解建议

  • 在 2FA 注册或因素重置时,吊销所有设备上的现有会话(访问令牌 + 刷新令牌),并要求重新进行主认证 + 2FA。
  • 轮换会话密钥(例如更改签名密钥或提高服务器端会话版本)以使过期令牌失效。
  • 设置合理的最大生存时间和空闲超时;减少长期存在的会话。

披露时间线

  • [2025-01-04]:发现漏洞
  • [2025-01-04]:向供应商报告
  • [2025-01-10]:供应商验证漏洞
  • [2025-07-23]:供应商通过新版本修复漏洞
  • [2025-08-16]:申请 CVE
  • [2025-10-23]:分配 CVE

📌 此仓库仅供漏洞报告和 CVE 参考使用。

下载工具