CVE-2025-60425Nagios Fusion是一款企业级网络和系统监控平台,用于集中管理和监控分布式IT基础设施。该漏洞存在于Nagios Fusion v2024R1.2和v2024R2版本中,当管理员启用双因素认证(2FA)功能时,系统存在严重的安全缺陷。具体而言,当用户已经登录并拥有有效的会话令牌后,管理员启用2FA机制,此时系统并未使已有的会话令牌失效。这意味着攻击者如果通过某种方式获取了用户在2FA启用前的有效会话令牌,可以在2FA启用后继续使用该令牌进行身份认证,从而绕过双因素认证的保护机制。这种漏洞允许未经授权的攻击者执行会话劫持攻击,冒充合法用户访问Nagios Fusion系统,执行监控配置修改、查看敏感告警信息等操作,对企业网络安全造成严重威胁。
该漏洞的根本原因在于Nagios Fusion在启用双因素认证时缺乏正确的会话管理机制。正常的安全实践要求,当安全策略发生变更(如启用2FA)时,系统应当使所有现有会话失效,强制用户重新进行身份认证并完成2FA验证流程。然而,Nagios Fusion v2024R1.2和v2024R2版本在这一点上存在设计缺陷。攻击者首先需要获取目标用户的有效会话令牌,这可以通过多种方式实现,包括但不限于:网络嗅探、XSS攻击、客户端恶意软件或社会工程学手段。获取会话令牌后,攻击者可以在2FA启用后的任何时间点使用该令牌直接访问系统,无需进行双因素验证。系统会认为这是一个已通过认证的合法会话,从而授予攻击者完整的用户权限。攻击者可以利用此漏洞进行横向移动,访问敏感监控数据,修改监控配置,甚至将恶意监控目标添加到系统中。