Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-25749-Weak-Password-Policy-in-HotelDruid-3.0.7 | Kitploit
Herramientas/GitHubGitHub/huyvo2910/cve-2025-25749-weak-password-policy-in-hoteldruid-3.0.7
Ataques de ContraseñasAnálisis de VulnerabilidadesSeguridad WebPruebas de PenetraciónAutenticaciónAprendizaje y Educación
GitHubhuyvo2910/cve-2025-25749-weak-password-policy-in-hoteldruid-3.0.7

CVE-2025-25749-Weak-Password-Policy-in-HotelDruid-3.0.7

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 añoAún no revisado

CVE-2025-25749-Política-de-Contraseñas-Débiles-en-HotelDruid-3.0.7

Descripción

Una vulnerabilidad en HotelDruid versión 3.0.7 y anteriores permite a los usuarios establecer contraseñas débiles debido a la falta de cumplimiento de políticas de seguridad de contraseñas.


Impacto

  • Se aceptan contraseñas débiles: Los atacantes pueden adivinar contraseñas simples o usar ataques de relleno de credenciales con altas tasas de éxito.
  • Riesgo de reutilización de credenciales: Si los usuarios reutilizan contraseñas entre sistemas, los atacantes pueden explotar credenciales filtradas.
  • Sin rotación de contraseñas: Son posibles cambios frecuentes de contraseña para evadir la detección.
  • Superficie de ataque aumentada: Combinado con vulnerabilidades como XSS reflejado (CVE-2025-25747), facilita la obtención de puntos de entrada iniciales.

Resumen de Riesgo

La ausencia de controles básicos de seguridad de contraseñas socava la seguridad general de HotelDruid y deja las cuentas de usuario — incluyendo las de administrador — altamente susceptibles de ser comprometidas.


Prueba de Concepto (PoC)

Casos de Prueba de Ejemplo (Evidencia Directa)

Caso 1 - Se acepta contraseña débil

  • Acción: Establecer contraseña como 12345.
  • Resultado: Aceptada sin advertencia.

Caso 2 - Se acepta contraseña común

  • Acción: Establecer contraseña como admin.
  • Resultado: Aceptada sin advertencia.

Caso 3 - Reutilización de contraseña anterior

  • Acción: Establecer contraseña como password, cambiarla a password123 y luego volver a password.
  • Resultado: Contraseña reutilizada aceptada sin restricción.

Caso 4 - Cambios rápidos de contraseña

  • Acción: Cambiar la contraseña 5 veces en un minuto.
  • Resultado: Todos los cambios permitidos sin ninguna restricción.

Script de prueba automatizado

Se desarrolló un script personalizado para automatizar estas comprobaciones, verificando:

  • Sin requisitos de complejidad.
  • Sin aplicación de longitud mínima.
  • Sin comprobaciones de historial de contraseñas.
  • Sin restricciones de antigüedad mínima de la contraseña.

Este script se puede compartir bajo solicitud.


Análisis

Antecedentes

HotelDruid es un popular software de gestión de propiedades de código abierto utilizado para gestionar reservas de hoteles y alquileres, facturación y gestión de clientes. Se despliega tanto localmente como en línea, lo que significa que la seguridad de las cuentas es crítica, especialmente para los usuarios administrativos que tienen control sobre datos financieros e información de clientes.

Se espera que las aplicaciones web modernas apliquen al menos políticas básicas de contraseñas para reducir el riesgo de ataques basados en credenciales. Las aplicaciones que permiten contraseñas débiles socavan directamente su propia postura de seguridad, haciendo que todas las demás defensas sean menos efectivas.


Detalles de la Vulnerabilidad

Esta vulnerabilidad se deriva de la ausencia total de cualquier requisito significativo de contraseña en HotelDruid versión 3.0.7. Durante la creación de usuarios, cambios de contraseña y gestión de cuentas administrativas, la aplicación permite:

  • Contraseñas extremadamente débiles (por ejemplo, 12345, aaaaa, password).
  • Contraseñas comunes utilizadas en muchos servicios.
  • Sin requisitos de longitud de contraseña.
  • Reutilización de contraseñas previamente usadas.
  • Cambios de contraseña rápidos e ilimitados en períodos cortos.
  • Sin retroalimentación al usuario sobre la fortaleza de la contraseña.

Escenarios de Ataque

  • Ataque de fuerza bruta: Los atacantes pueden probar contraseñas comúnmente usadas contra cuentas de usuario con tasas de éxito muy altas.
  • Relleno de credenciales: Si un usuario reutiliza una contraseña comprometida de otro servicio, puede usarse para obtener acceso a HotelDruid.
  • Apoyo a escalada de privilegios: Una vez comprometida una cuenta de bajo privilegio, los atacantes pueden intentar escalar privilegios a una cuenta administrativa mediante ataques adicionales.
  • Ataque combinado: Combinado con otras vulnerabilidades (como CVE-2025-25747), proporciona un punto de entrada fácil para los atacantes.

Mitigación / Parcheo

Recomendaciones

Exigir requisitos de complejidad de contraseña

Requerir al menos:

  • Una letra mayúscula
  • Una letra minúscula
  • Un número
  • Un carácter especial
  • Longitud mínima de 8 caracteres.

Implementar restricciones de historial de contraseñas

  • Evitar la reutilización de las últimas 5 contraseñas.

Exigir antigüedad mínima de contraseña

  • Requerir al menos 24 horas entre cambios de contraseña para evitar ciclos rápidos.

Retroalimentación de fortaleza de contraseña en tiempo real

  • Proporcionar a los usuarios retroalimentación mientras crean o cambian contraseñas, ayudándoles a entender la fortaleza de la contraseña.

Revisión de credenciales administrativas predeterminadas

  • Auditar y exigir credenciales fuertes en cuentas administrativas durante la instalación inicial.

Mejoras opcionales

  • Considerar la integración de proveedores de autenticación externos (SSO, LDAP).
  • Recomendar encarecidamente la autenticación multifactor (MFA) si es factible.

Cronograma y Créditos

  • Fecha de descubrimiento: 16 de enero de 2025
  • Notificación al proveedor: 17 de enero de 2025
  • Asignación CVE de MITRE: CVE-2025-25747, 27 de febrero de 2025
  • Divulgación pública: 7 de marzo de 2025
  • Investigador: Huy Vo (Investigador de seguridad)
Descargar herramienta