NginxProxyManager Nginx Proxy Manager cho phép đoán thông tin xác thực không giới hạn

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-102334 là gì?

Lỗ hổng CVE-2026-102334 là lỗ hổng Improper Restriction of Excessive Authentication Attempts ảnh hưởng tới nginx-proxy-manager (phiên bản bị ảnh hưởng: ≤ 2.16.0). Lỗ hổng này được xếp hạng ở mức Nghiêm trọng, với điểm CVSS 9.1. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Nginx Proxy Manager đến và bao gồm 2.16.0 không có rate-limiting trên các endpoint xác thực, cho phép kẻ tấn công không cần xác thực thực hiện số lần đoán mật khẩu không giới hạn đối với bất kỳ tài khoản nào. Kẻ tấn công có thể brute-force thông tin đăng nhập qua POST /api/tokens, sau đó đoán mã TOTP qua POST /api/tokens/2fa để giành quyền truy cập đầy đủ vào session và quyền quản trị.

Sản phẩm và phạm vi ảnh hưởng

• NginxProxyManager nginx-proxy-manager: các phiên bản từ 0 đến và bao gồm 2.16.0 được đánh dấu là affected trong bản ghi chuẩn hóa. • Bản ghi cũng đặt default_status là unaffected, nhưng phạm vi phiên bản nêu trên có trạng thái affected và phải được ưu tiên khi đánh giá triển khai thực tế. • Một pull request của dự án đề xuất bổ sung rate limiting cho cả hai endpoint xác thực, nhưng các nguồn đã kiểm tra chưa xác nhận một phiên bản phát hành cụ thể đã chứa bản sửa. • Không có nhánh phát hành song song hoặc phạm vi phiên bản mới hơn nào được xác nhận trong bằng chứng hiện có.

Chi tiết kỹ thuật

Lỗ hổng thuộc CWE-307 và nằm trong các route xử lý xác thực. Luồng POST /api/tokens nhận danh tính và mật khẩu; với tài khoản bật TOTP, luồng này cấp một challenge token có thời hạn ngắn. POST /api/tokens/2fa xác minh mã được cung cấp và trả về full token nếu mã hợp lệ. Phần triển khai bị ảnh hưởng không có cơ chế rate limiting hiệu quả trên các endpoint xác thực, vì vậy một client mạng chưa xác thực có thể lặp lại các lần đoán mà không bị giới hạn bởi ứng dụng. Điều kiện tiếp cận là management API phải có thể truy cập từ mạng do kẻ tấn công kiểm soát; nguồn bằng chứng hiện có không xác định liệu reverse proxy, topology triển khai hoặc biện pháp bên ngoài có bổ sung giới hạn hay không.

Khả năng khai thác

• Khả năng tiếp cận: Có thể thực hiện qua mạng khi các endpoint xác thực có thể truy cập từ nguồn tấn công. • Xác thực: Không cần tài khoản hoặc quyền trước đó. • Tương tác người dùng: Không cần người dùng thực hiện hành động. • Đường tấn công: Kẻ tấn công gửi lặp lại các lần đoán mật khẩu đến POST /api/tokens, sau đó có thể gửi các lần đoán mã TOTP đến POST /api/tokens/2fa nếu tài khoản yêu cầu 2FA. • Trạng thái khai thác: Bản ghi được cung cấp đánh dấu public exploit là false và không có trạng thái known exploited. Điều này không chứng minh rằng việc khai thác là không thể hoặc sẽ không xảy ra.

Tác động kỹ thuật

• Kết quả kỹ thuật trực tiếp là khả năng thực hiện online password guessing và TOTP guessing mà không có giới hạn thử hiệu quả ở tầng ứng dụng. • Nếu đoán thành công, kẻ tấn công có thể nhận full session của tài khoản mục tiêu. Quyền đạt được phụ thuộc vào vai trò của tài khoản, vì vậy tài khoản quản trị có thể dẫn đến kiểm soát quản trị rộng hơn. • TOTP không loại bỏ đường tấn công trong trường hợp này vì endpoint xác minh mã TOTP cũng được mô tả là không có rate limiting. • Tác động đến tính bí mật và tính toàn vẹn có thể cao sau khi chiếm quyền tài khoản, nhưng bằng chứng không xác nhận một tác động trực tiếp đến tính sẵn sàng hoặc một sự cố dữ liệu cụ thể.

Tác động đến tổ chức

Việc khai thác thành công có thể dẫn đến chiếm quyền bất kỳ tài khoản nào mà kẻ tấn công đoán được mật khẩu và, nếu được bật, mã TOTP. Nếu tài khoản bị chiếm có quyền quản trị, kẻ tấn công có thể kiểm soát management plane của Nginx Proxy Manager và thực hiện các thay đổi tương ứng với quyền của tài khoản đó. Điều này có thể làm lộ hoặc cho phép sửa đổi dữ liệu tài khoản và cấu hình được quản lý. Bằng chứng hiện có không xác lập một tác động trực tiếp đến tính sẵn sàng hoặc một vụ rò rỉ dữ liệu cụ thể.

Cách khắc phục

  1. Cài đặt bản phát hành chính thức của Nginx Proxy Manager có chứa bản sửa cho cả POST /api/tokens và POST /api/tokens/2fa ngay khi vendor công bố bản phát hành cố định. Bản ghi cho biết đã có patch, nhưng nguồn upstream được kiểm tra thể hiện thay đổi dưới dạng pull request đang mở, không phải một phiên bản phát hành đã xác nhận.
  2. Trong thời gian chờ bản phát hành phù hợp, đặt management API sau một lớp kiểm soát truy cập tin cậy và bổ sung rate limiting ở reverse proxy hoặc WAF cho cả hai endpoint. Đây chỉ là biện pháp giảm thiểu bên ngoài, không phải bằng chứng rằng sản phẩm đã được sửa.
  3. Nếu có dấu hiệu thử đoán, đặt lại mật khẩu các tài khoản có nguy cơ, rà soát và thu hồi các session đang hoạt động theo quy trình triển khai, đồng thời kiểm tra các thay đổi quản trị sau thời điểm nghi vấn.
  4. Duy trì TOTP và không vô hiệu hóa 2FA để xử lý vấn đề này. Xác nhận mọi bản vá được áp dụng trong môi trường production, vì bản thay đổi được đề xuất có các điều kiện bypass dành cho CI hoặc môi trường test.

Cách phát hiện

  1. Kiểm kê các phiên bản Nginx Proxy Manager đang chạy và xác định instance nào cho phép truy cập management API từ Internet hoặc các mạng không tin cậy.
  2. Kiểm tra access log, reverse-proxy log và audit log nếu có để tìm các chuỗi request lặp lại đến POST /api/tokens hoặc POST /api/tokens/2fa, đặc biệt là nhiều lần xác thực thất bại tiếp theo sau một lần đăng nhập thành công.
  3. Đối chiếu mã nguồn hoặc gói triển khai của route xác thực để xác nhận cả hai endpoint đều có cơ chế giới hạn thử và không bị vô hiệu hóa bởi cấu hình môi trường.
  4. Rà soát các lần đăng nhập thành công, thay đổi tài khoản và thay đổi cấu hình quản trị sau những chuỗi thử đăng nhập bất thường.
  5. Đây là các dấu hiệu giám sát phòng ngừa, không phải IOC được nguồn cung cấp xác nhận. Không thấy log bất thường không chứng minh instance an toàn.
Nguồn (24)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan