CVE-2025-25749-Weak-Password-Policy-in-HotelDruid-3.0.7
الوصف
تسمح ثغرة أمنية في HotelDruid الإصدار 3.0.7 والإصدارات الأقدم للمستخدمين بتعيين كلمات مرور ضعيفة بسبب عدم تطبيق سياسات قوة كلمة المرور.
التأثير
- قبول كلمات مرور ضعيفة: يمكن للمهاجمين تخمين كلمات مرور بسيطة أو استخدام هجمات حشو بيانات الاعتماد بمعدلات نجاح عالية.
- مخاطر إعادة استخدام بيانات الاعتماد: إذا أعاد المستخدمون استخدام كلمات المرور عبر أنظمة مختلفة، يمكن للمهاجمين استغلال بيانات الاعتماد المسربة.
- عدم وجود تقادم لكلمة المرور: تغييرات متكررة لكلمة المرور لتجنب الكشف ممكنة.
- زيادة سطح الهجوم: بالاقتران مع ثغرات مثل XSS المنعكسة (CVE-2025-25747)، يسهل ذلك الحصول على موطئ قدم أولي.
ملخص المخاطر
غياب ضوابط الأمان الأساسية لكلمة المرور يقوض الأمان العام لـ HotelDruid ويجعل حسابات المستخدمين — بما في ذلك حسابات المسؤول — عرضة بشكل كبير للاختراق.
إثبات المفهوم (PoC)
حالات اختبار نموذجية (دليل مباشر)
الحالة 1 - قبول كلمة مرور ضعيفة
- الإجراء: تعيين كلمة المرور إلى
12345.
- النتيجة: تم القبول بدون تحذير.
الحالة 2 - قبول كلمة مرور شائعة
- الإجراء: تعيين كلمة المرور إلى
admin.
- النتيجة: تم القبول بدون تحذير.
الحالة 3 - إعادة استخدام كلمة المرور السابقة
- الإجراء: تعيين كلمة المرور إلى
password، ثم تغييرها إلى password123، ثم العودة إلى password.
- النتيجة: تم قبول كلمة المرور المعاد استخدامها بدون أي قيود.
الحالة 4 - تغييرات سريعة لكلمة المرور
- الإجراء: تغيير كلمة المرور 5 مرات في غضون دقيقة.
- النتيجة: تم السماح بجميع التغييرات بدون أي قيود.
نص اختبار آلي
تم تطوير نص برمجي مخصص لأتمتة هذه الفحوصات، للتحقق من:
- عدم وجود متطلبات تعقيد.
- عدم فرض حد أدنى للطول.
- عدم فحص سجل كلمة المرور.
- عدم وجود قيود على عمر كلمة المرور الأدنى.
يمكن مشاركة هذا النص البرمجي عند الطلب.
التحليل
الخلفية
HotelDruid هو برنامج مفتوح المصدر شائع لإدارة الممتلكات يُستخدم للتعامل مع حجوزات الفنادق والإيجارات والفواتير وإدارة العملاء. يتم نشره محليًا وعبر الإنترنت، مما يعني أن أمان الحسابات أمر بالغ الأهمية، خاصة للمستخدمين الإداريين الذين يتحكمون في البيانات المالية ومعلومات العملاء.
من المتوقع أن تفرض تطبيقات الويب الحديثة سياسات أساسية لكلمة المرور على الأقل لتقليل مخاطر الهجمات القائمة على بيانات الاعتماد. التطبيقات التي تسمح بكلمات مرور ضعيفة تقوض مباشرة وضعها الأمني، مما يجعل جميع الدفاعات الأخرى أقل فعالية.
تفاصيل الثغرة
تنشأ هذه الثغرة من الغياب التام لأي متطلبات ذات معنى لكلمة المرور في HotelDruid الإصدار 3.0.7. أثناء إنشاء المستخدم وتغييرات كلمة المرور وإدارة حساب المسؤول، يسمح التطبيق بـ:
- كلمات مرور ضعيفة للغاية (مثل
12345، aaaaa، password).
- كلمات مرور شائعة مستخدمة عبر العديد من الخدمات.
- عدم وجود متطلبات لطول كلمة المرور.
- إعادة استخدام كلمات المرور المستخدمة سابقًا.
- تغييرات سريعة وغير محدودة لكلمة المرور في فترات قصيرة.
- عدم تقديم ملاحظات للمستخدمين حول قوة كلمة المرور.
سيناريوهات الهجوم
- هجوم القوة العمياء: يمكن للمهاجمين تجربة كلمات مرور شائعة الاستخدام ضد حسابات المستخدمين بمعدلات نجاح عالية جدًا.
- حشو بيانات الاعتماد: إذا أعاد مستخدم استخدام كلمة مرور مخترقة من خدمة أخرى، يمكن استخدامها للوصول إلى HotelDruid.
- دعم تصعيد الامتيازات: بمجرد اختراق حساب منخفض الامتياز، يمكن للمهاجمين محاولة تصعيد الامتيازات إلى حساب مسؤول من خلال هجمات إضافية.
- هجوم مشترك: بالاقتران مع ثغرات أخرى (مثل CVE-2025-25747)، يوفر هذا نقطة دخول سهلة للمهاجمين.
التخفيف / التصحيح
التوصيات
فرض متطلبات تعقيد كلمة المرور
تتطلب على الأقل:
- حرف كبير واحد
- حرف صغير واحد
- رقم واحد
- حرف خاص واحد
- طول أدنى 8 أحرف.
تنفيذ قيود سجل كلمة المرور
- منع إعادة استخدام آخر 5 كلمات مرور.
فرض أدنى عمر لكلمة المرور
- يتطلب 24 ساعة على الأقل بين تغييرات كلمة المرور لمنع التغيير السريع.
ملاحظات فورية حول قوة كلمة المرور
- تزويد المستخدمين بملاحظات أثناء إنشاء أو تغيير كلمات المرور، مما يساعدهم على فهم قوة كلمة المرور.
مراجعة بيانات اعتماد المسؤول الافتراضية
- تدقيق وفرض بيانات اعتماد قوية على حسابات المسؤول أثناء التثبيت الأولي.
تحسينات اختيارية
- النظر في دمج موفري المصادقة الخارجية (SSO, LDAP).
- تشجيع بشدة المصادقة متعددة العوامل (MFA) إذا كان ذلك ممكنًا.
الجدول الزمني والإسناد
- تاريخ الاكتشاف: 16 يناير 2025
- إخطار البائع: 17 يناير 2025
- تعيين MITRE CVE: CVE-2025-25747, 27 فبراير 2025
- الإفصاح العام: 7 مارس 2025
- الباحث: Huy Vo (باحث أمني)