CVE-2025-25749-Weak-Password-Policy-in-HotelDruid-3.0.7
Beschreibung
Eine Schwachstelle in HotelDruid Version 3.0.7 und früher erlaubt es Benutzern, schwache Passwörter zu setzen, da keine Durchsetzung von Passwort-Stärke-Richtlinien erfolgt.
Auswirkungen
- Schwache Passwörter akzeptiert: Angreifer können einfache Passwörter erraten oder Credential-Stuffing-Angriffe mit hohen Erfolgsraten durchführen.
- Risiko der Wiederverwendung von Anmeldedaten: Wenn Benutzer Passwörter über mehrere Systeme hinweg wiederverwenden, können Angreifer geleakte Anmeldedaten ausnutzen.
- Keine Passwort-Alterung: Häufige Passwortänderungen zur Umgehung der Erkennung sind möglich.
- Vergrößerte Angriffsfläche: In Kombination mit Schwachstellen wie reflektiertem XSS (CVE-2025-25747) wird das Erlangen eines ersten Zugangs erleichtert.
Risikozusammenfassung
Das Fehlen grundlegender Passwort-Sicherheitskontrollen untergräbt die Gesamtsicherheit von HotelDruid und macht Benutzerkonten – einschließlich Administratorkonten – äußerst anfällig für Kompromittierung.
Proof of Concept (PoC)
Beispielhafte Testfälle (Direkter Nachweis)
Fall 1 – Schwaches Passwort akzeptiert
- Aktion: Passwort auf
12345 setzen.
- Ergebnis: Ohne Warnung akzeptiert.
Fall 2 – Allgemein übliches Passwort akzeptiert
- Aktion: Passwort auf
admin setzen.
- Ergebnis: Ohne Warnung akzeptiert.
Fall 3 – Wiederverwendung eines früheren Passworts
- Aktion: Passwort auf
password setzen, auf password123 ändern und dann zurück auf password.
- Ergebnis: Wiederverwendetes Passwort ohne Einschränkung akzeptiert.
Fall 4 – Schnelle Passwortänderungen
- Aktion: Passwort innerhalb einer Minute 5-mal ändern.
- Ergebnis: Alle Änderungen werden ohne jegliche Einschränkung erlaubt.
Automatisiertes Testskript
Ein eigenes Skript wurde entwickelt, um diese Prüfungen zu automatisieren. Es verifiziert:
- Keine Komplexitätsanforderungen.
- Keine Mindestlängen-Durchsetzung.
- Keine Passwort-Historie-Prüfungen.
- Keine Mindestalter-Beschränkungen für Passwörter.
Dieses Skript kann auf Anfrage geteilt werden.
Analyse
Hintergrund
HotelDruid ist eine beliebte Open-Source-Immobilienverwaltungssoftware, die für die Verwaltung von Hotel- und Ferienbuchungen, Abrechnung und Kundenverwaltung verwendet wird. Sie wird sowohl vor Ort (On-Premises) als auch online bereitgestellt, was bedeutet, dass die Kontosicherheit von entscheidender Bedeutung ist – insbesondere für administrative Benutzer, die Kontrolle über Finanzdaten und Kundeninformationen haben.
Von modernen Webanwendungen wird erwartet, dass sie mindestens grundlegende Passwortrichtlinien durchsetzen, um das Risiko von angriffsarten auf Basis von Anmeldedaten zu verringern. Anwendungen, die schwache Passwörter erlauben, untergraben direkt ihre eigene Sicherheitslage und machen alle anderen Verteidigungsmaßnahmen weniger wirksam.
Details zur Schwachstelle
Diese Schwachstelle beruht auf dem vollständigen Fehlen jeglicher sinnvoller Passwortanforderungen in HotelDruid Version 3.0.7. Bei der Benutzererstellung, bei Passwortänderungen und bei der Verwaltung von Administratorkonten erlaubt die Anwendung:
- Extrem schwache Passwörter (z. B.
12345, aaaaa, password).
- Allgemein übliche Passwörter, die in vielen Diensten verwendet werden.
- Keine Anforderungen an die Passwortlänge.
- Wiederverwendung zuvor verwendeter Passwörter.
- Schnelle und unbegrenzte Passwortänderungen innerhalb kurzer Zeiträume.
- Kein Feedback an Benutzer zur Passwortstärke.
Angriffsszenarien
- Brute-Force-Angriff: Angreifer können häufig verwendete Passwörter gegen Benutzerkonten mit sehr hohen Erfolgsraten ausprobieren.
- Credential Stuffing: Wenn ein Benutzer ein kompromittiertes Passwort aus einem anderen Dienst wiederverwendet, kann es verwendet werden, um Zugang zu HotelDruid zu erlangen.
- Unterstützung von Privilegienausweitung: Sobald ein Konto mit niedrigen Rechten kompromittiert ist, können Angreifer versuchen, durch zusätzliche Angriffe Privilegien auf ein Administratorkonto auszuweiten.
- Kombinationsangriff: In Kombination mit anderen Schwachstellen (wie CVE-2025-25747) bietet dies Angreifern einen einfachen Einstiegspunkt.
Schadensbegrenzung / Patchen
Empfehlungen
Passwort-Komplexitätsanforderungen durchsetzen
Mindestens erforderlich:
- Ein Großbuchstabe
- Ein Kleinbuchstabe
- Eine Zahl
- Ein Sonderzeichen
- Mindestlänge von 8 Zeichen.
Passwort-Historie-Einschränkungen implementieren
- Wiederverwendung der letzten 5 Passwörter verhindern.
Mindestalter für Passwörter durchsetzen
- Mindestens 24 Stunden zwischen Passwortänderungen verlangen, um schnelles Durchwechseln zu verhindern.
Echtzeit-Feedback zur Passwortstärke
- Benutzern beim Erstellen oder Ändern von Passwörtern Feedback geben, damit sie die Passwortstärke verstehen.
Überprüfung der Standard-Administrator-Anmeldedaten
- Während der Ersteinrichtung starke Anmeldedaten für Administratorkonten prüfen und durchsetzen.
Optionale Verbesserungen
- Integration externer Authentifizierungsanbieter (SSO, LDAP) in Betracht ziehen.
- Multi-Faktor-Authentifizierung (MFA) nachdrücklich empfehlen, sofern umsetzbar.
Zeitplan und Danksagungen
- Entdeckungsdatum: 16. Januar 2025
- Benachrichtigung des Herstellers: 17. Januar 2025
- MITRE-CVE-Zuweisung: CVE-2025-25747, 27. Februar 2025
- Öffentliche Offenlegung: 7. März 2025
- Forscher: Huy Vo (Sicherheitsforscher)