PT-2025-17319 · Nagios · Nagios Network Analyzer
CVE-2025-28059
·
Publicado
2025-04-18
·
Atualizado
2025-09-14
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nagios Network Analyzer versão 2024R1.0.3
Descrição
O problema surge devido à invalidação inadequada de sessão e ao gerenciamento incorreto de tokens obsoletos, permitindo que usuários excluídos mantenham acesso aos recursos do sistema. Quando uma conta de usuário é excluída por um administrador, o backend falha em encerrar sessões ativas e revogar os tokens de API associados, possibilitando assim acesso não autorizado a funções restritas.
Recomendações
Para o Nagios Network Analyzer versão 2024R1.0.3, considere encerrar manualmente todas as sessões ativas e revogar os tokens de API associados quando uma conta de usuário for excluída, a fim de prevenir acesso não autorizado até que um patch esteja disponível. Como solução temporária, restrinja o acesso a funções e recursos sensíveis para minimizar o risco de exploração.
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nagios Network Analyzer