启用双因素认证后会话持久化
概述
Nagios Fusion 应用程序(版本 2024R1.2 和 2024R2)存在一个高危安全漏洞:即使在启用双因素认证(2FA)后,现有会话仍然保持有效。具体而言,当为管理员账户启用 2FA 时,应用程序未能失效所有在启用 2FA 之前建立的活跃会话。这使得能够访问旧会话的攻击者或未授权用户能够绕过 2FA 机制,执行未授权操作。
观察到以下问题:
会话持久化:启用 2FA 之前创建的会话仍然有效,无需额外的身份验证因素。
未授权权限提升:攻击者可利用这些旧会话,在无需 2FA 验证的情况下修改关键账户详情或执行管理操作。
此漏洞源于在启用 2FA 过程中缺乏会话失效机制,导致应用程序未能为旧会话强制执行额外的安全机制。
严重性
- 严重性:高
- CWE:CWE-613(主要);CWE-287(次要)
- CVSS 评分(v3.0):7.3 高
- CVSS 向量:AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
受影响组件
- 身份验证网关/会话服务:会话颁发、验证和吊销逻辑。
- 2FA 注册与策略引擎:在不吊销现有令牌的情况下升级账户信任等级的逻辑。
- Web 前端/API:信任旧会话状态的授权检查。
- 设备管理:已记住设备/受信任会话存储(Cookie、刷新令牌、服务器端会话)。
受影响供应商/产品
- 产品名称:Nagios Fusion
- 受影响版本:2024R1.2 和 2024R2
- 修复版本:2024R2.1
问题概述
发生情况:
- 用户在其账户上启用 2FA(TOTP/SMS/推送/WebAuthn)。
- 服务器更新用户的 MFA/信任状态,但未失效或重新质询现有会话。
- 任何活跃会话(包括攻击者控制的客户端上的会话)继续以启用 2FA 前的上下文运行,从而有效绕过了预期的控制升级。
安全态势差距:启用 2FA 是一种安全边界变更。若未能强制进行会话升级(重新认证 + 2FA)并吊销旧会话,则抵消了该控制措施的风险降低效果。
现实滥用场景:
- 拥有被盗会话 Cookie 的攻击者在启用 2FA 后仍可保持访问权限,并能够窃取数据或更改账户设置。
- 共享信息亭或未管理设备上保留的活跃会话会绕过新的 MFA 要求。
缓解建议
- 在 2FA 注册或因素重置时,吊销所有设备上的现有会话(访问令牌 + 刷新令牌),并要求重新进行主认证 + 2FA。
- 轮换会话密钥(例如更改签名密钥或提高服务器端会话版本)以使过期令牌失效。
- 设置合理的最大生存时间和空闲超时;减少长期存在的会话。
披露时间线
- [2025-01-04]:发现漏洞
- [2025-01-04]:向供应商报告
- [2025-01-10]:供应商验证漏洞
- [2025-07-23]:供应商通过新版本修复漏洞
- [2025-08-16]:申请 CVE
- [2025-10-23]:分配 CVE
📌 此仓库仅供漏洞报告和 CVE 参考使用。