
Analysiert CVE-2021-42948, eine Schwachstelle zur Offenlegung von Sitzungstokens in HotelDruid, und zeigt, wie GET-Parameter Sitzungs-IDs preisgeben und Session-Hijacking ermöglichen.
Bei HotelDruid Hotel Management Software v3.0.3 und früheren Versionen wurde festgestellt, dass Sitzungstoken in mehreren Links über GET-Parameter offengelegt werden, wodurch Angreifer auf Benutzersitzungs-IDs zugreifen können.
Das Sitzungstoken, das für den Zugriff auf authentifizierte Seiten der Anwendung verwendet wird, wird über GET-Methoden übergeben, die aus der Datei head.php generiert werden. Die Datei head.php erstellt die Menüleiste der Anwendung, um zu verschiedenen Anwendungsfunktionen zu navigieren. Jeder Link in der Menüleiste legt das Sitzungstoken als Wert für den Parameter id_sessione offen.
Das Sitzungstoken im Klartext wird in GET-Anfragen offengelegt, die von Angreifern über Proxys, Man-in-the-Middle-Angriffe oder Ähnliches abgefangen und verwendet werden können, um Benutzersitzungen der Anwendung zu übernehmen.
Der Hersteller hat beschlossen, keinen Patch zur Behebung dieser Schwachstelle bereitzustellen.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42948