CVE-2025-25749-Política-de-Contraseñas-Débiles-en-HotelDruid-3.0.7
Descripción
Una vulnerabilidad en HotelDruid versión 3.0.7 y anteriores permite a los usuarios establecer contraseñas débiles debido a la falta de cumplimiento de políticas de seguridad de contraseñas.
Impacto
- Se aceptan contraseñas débiles: Los atacantes pueden adivinar contraseñas simples o usar ataques de relleno de credenciales con altas tasas de éxito.
- Riesgo de reutilización de credenciales: Si los usuarios reutilizan contraseñas entre sistemas, los atacantes pueden explotar credenciales filtradas.
- Sin rotación de contraseñas: Son posibles cambios frecuentes de contraseña para evadir la detección.
- Superficie de ataque aumentada: Combinado con vulnerabilidades como XSS reflejado (CVE-2025-25747), facilita la obtención de puntos de entrada iniciales.
Resumen de Riesgo
La ausencia de controles básicos de seguridad de contraseñas socava la seguridad general de HotelDruid y deja las cuentas de usuario — incluyendo las de administrador — altamente susceptibles de ser comprometidas.
Prueba de Concepto (PoC)
Casos de Prueba de Ejemplo (Evidencia Directa)
Caso 1 - Se acepta contraseña débil
- Acción: Establecer contraseña como
12345.
- Resultado: Aceptada sin advertencia.
Caso 2 - Se acepta contraseña común
- Acción: Establecer contraseña como
admin.
- Resultado: Aceptada sin advertencia.
Caso 3 - Reutilización de contraseña anterior
- Acción: Establecer contraseña como
password, cambiarla a password123 y luego volver a password.
- Resultado: Contraseña reutilizada aceptada sin restricción.
Caso 4 - Cambios rápidos de contraseña
- Acción: Cambiar la contraseña 5 veces en un minuto.
- Resultado: Todos los cambios permitidos sin ninguna restricción.
Script de prueba automatizado
Se desarrolló un script personalizado para automatizar estas comprobaciones, verificando:
- Sin requisitos de complejidad.
- Sin aplicación de longitud mínima.
- Sin comprobaciones de historial de contraseñas.
- Sin restricciones de antigüedad mínima de la contraseña.
Este script se puede compartir bajo solicitud.
Análisis
Antecedentes
HotelDruid es un popular software de gestión de propiedades de código abierto utilizado para gestionar reservas de hoteles y alquileres, facturación y gestión de clientes. Se despliega tanto localmente como en línea, lo que significa que la seguridad de las cuentas es crítica, especialmente para los usuarios administrativos que tienen control sobre datos financieros e información de clientes.
Se espera que las aplicaciones web modernas apliquen al menos políticas básicas de contraseñas para reducir el riesgo de ataques basados en credenciales. Las aplicaciones que permiten contraseñas débiles socavan directamente su propia postura de seguridad, haciendo que todas las demás defensas sean menos efectivas.
Detalles de la Vulnerabilidad
Esta vulnerabilidad se deriva de la ausencia total de cualquier requisito significativo de contraseña en HotelDruid versión 3.0.7. Durante la creación de usuarios, cambios de contraseña y gestión de cuentas administrativas, la aplicación permite:
- Contraseñas extremadamente débiles (por ejemplo,
12345, aaaaa, password).
- Contraseñas comunes utilizadas en muchos servicios.
- Sin requisitos de longitud de contraseña.
- Reutilización de contraseñas previamente usadas.
- Cambios de contraseña rápidos e ilimitados en períodos cortos.
- Sin retroalimentación al usuario sobre la fortaleza de la contraseña.
Escenarios de Ataque
- Ataque de fuerza bruta: Los atacantes pueden probar contraseñas comúnmente usadas contra cuentas de usuario con tasas de éxito muy altas.
- Relleno de credenciales: Si un usuario reutiliza una contraseña comprometida de otro servicio, puede usarse para obtener acceso a HotelDruid.
- Apoyo a escalada de privilegios: Una vez comprometida una cuenta de bajo privilegio, los atacantes pueden intentar escalar privilegios a una cuenta administrativa mediante ataques adicionales.
- Ataque combinado: Combinado con otras vulnerabilidades (como CVE-2025-25747), proporciona un punto de entrada fácil para los atacantes.
Mitigación / Parcheo
Recomendaciones
Exigir requisitos de complejidad de contraseña
Requerir al menos:
- Una letra mayúscula
- Una letra minúscula
- Un número
- Un carácter especial
- Longitud mínima de 8 caracteres.
Implementar restricciones de historial de contraseñas
- Evitar la reutilización de las últimas 5 contraseñas.
Exigir antigüedad mínima de contraseña
- Requerir al menos 24 horas entre cambios de contraseña para evitar ciclos rápidos.
Retroalimentación de fortaleza de contraseña en tiempo real
- Proporcionar a los usuarios retroalimentación mientras crean o cambian contraseñas, ayudándoles a entender la fortaleza de la contraseña.
Revisión de credenciales administrativas predeterminadas
- Auditar y exigir credenciales fuertes en cuentas administrativas durante la instalación inicial.
Mejoras opcionales
- Considerar la integración de proveedores de autenticación externos (SSO, LDAP).
- Recomendar encarecidamente la autenticación multifactor (MFA) si es factible.
Cronograma y Créditos
- Fecha de descubrimiento: 16 de enero de 2025
- Notificación al proveedor: 17 de enero de 2025
- Asignación CVE de MITRE: CVE-2025-25747, 27 de febrero de 2025
- Divulgación pública: 7 de marzo de 2025
- Investigador: Huy Vo (Investigador de seguridad)