PT-2025-14371 · Nagios · Nagios Network Analyzer

CVE-2025-28132

·

Publicado

2025-04-01

·

Atualizado

2025-04-05

CVSS v3.1

4.6

Média

VetorAV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Nagios Network Analyzer versão 2024R1.0.3
Descrição Uma falha no gerenciamento de sessão permite que um atacante reutilize tokens de sessão mesmo após o logout do usuário, resultando em acesso não autorizado e apossamento de conta. Isso ocorre devido a uma expiração de sessão insuficiente, na qual os tokens de sessão permanecem válidos após o logout, permitindo que um atacante se passe pelos usuários e realize ações em seu nome.
Recomendações Para o Nagios Network Analyzer versão 2024R1.0.3, considere implementar um mecanismo de expiração de sessão que invalide os tokens de sessão ao efetuar logout do usuário, como uma solução temporária até que uma correção esteja disponível. Restrinja o acesso a funcionalidades sensíveis e monitore a atividade dos usuários para minimizar o risco de exploração.

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-28132

Produtos afetados

Nagios Network Analyzer