PT-2025-17319 · Nagios · Nagios Network Analyzer

CVE-2025-28059

·

Publicado

2025-04-18

·

Atualizado

2025-09-14

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Nagios Network Analyzer versão 2024R1.0.3
Descrição O problema surge devido à invalidação inadequada de sessão e ao gerenciamento incorreto de tokens obsoletos, permitindo que usuários excluídos mantenham acesso aos recursos do sistema. Quando uma conta de usuário é excluída por um administrador, o backend falha em encerrar sessões ativas e revogar os tokens de API associados, possibilitando assim acesso não autorizado a funções restritas.
Recomendações Para o Nagios Network Analyzer versão 2024R1.0.3, considere encerrar manualmente todas as sessões ativas e revogar os tokens de API associados quando uma conta de usuário for excluída, a fim de prevenir acesso não autorizado até que um patch esteja disponível. Como solução temporária, restrinja o acesso a funções e recursos sensíveis para minimizar o risco de exploração.

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-28059

Produtos afetados

Nagios Network Analyzer