PT-2025-14371 · Nagios · Nagios Network Analyzer
CVE-2025-28132
·
Publicado
2025-04-01
·
Atualizado
2025-04-05
CVSS v3.1
4.6
Média
| Vetor | AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nagios Network Analyzer versão 2024R1.0.3
Descrição
Uma falha no gerenciamento de sessão permite que um atacante reutilize tokens de sessão mesmo após o logout do usuário, resultando em acesso não autorizado e apossamento de conta. Isso ocorre devido a uma expiração de sessão insuficiente, na qual os tokens de sessão permanecem válidos após o logout, permitindo que um atacante se passe pelos usuários e realize ações em seu nome.
Recomendações
Para o Nagios Network Analyzer versão 2024R1.0.3, considere implementar um mecanismo de expiração de sessão que invalide os tokens de sessão ao efetuar logout do usuário, como uma solução temporária até que uma correção esteja disponível. Restrinja o acesso a funcionalidades sensíveis e monitore a atividade dos usuários para minimizar o risco de exploração.
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nagios Network Analyzer