
# Exploit für CVE-2021-42949 in HotelDruid v3.0.3, der die vorhersehbare Generierung von Sitzungstokens und die Umgehung der Authentifizierung per Brute-Force demonstriert.
Die Komponente controlla_login-Funktion in HotelDruid Hotel Management Software v3.0.3 erzeugt ein vorhersagbares Sitzungstoken, wodurch Angreifer die Authentifizierung über Brute-Force-Angriffe umgehen können.
Die Sitzungs-ID wird bei jedem Login dynamisch mithilfe der folgenden generalisierten Syntax erstellt: {Datum}{Uhrzeit}{100000-999999}{inkrementierte Login-Versuche}. Diese Werte können relativ schnell erraten und/oder per Brute Force ermittelt werden. Die Sitzungs-ID ist mit anderen gespeicherten Daten (remote_addr und user-agent) korreliert, was dieses Problem teilweise entschärft; der User-Agent kann jedoch erraten/bekannt sein und die remote_addr kann umgangen werden, indem derselbe Computer wie die angreifbare Sitzung verwendet wird und/oder irrelevant ist, wenn die Webanwendung beispielsweise hinter einem Reverse-Proxy liegt.
Um die Schwachstelle auszunutzen, kann ein Angreifer eine gültige Sitzungs-ID identifizieren und durch eine Kombination aus erratenen Informationen und Brute Force authentifizierten Zugriff erlangen.
Der Hersteller hat sich verpflichtet, diese Schwachstelle im nächsten Release-Zyklus seiner Software zu beheben. Hotel-Druid-Administratoren sollten ihre Software auf die gepatchte Version aktualisieren, sobald diese verfügbar ist.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42949