
Analyse CVE-2021-42948, une vulnérabilité d'exposition de jeton de session dans HotelDruid, démontrant comment les paramètres GET divulguent les identifiants de session et permettent le détournement de session.
HotelDruid Hotel Management Software v3.0.3 et versions antérieures ont été découvertes comme exposant des jetons de session dans plusieurs liens via des paramètres GET, permettant aux attaquants d'accéder aux identifiants de session des utilisateurs.
Le jeton de session utilisé pour accéder aux pages authentifiées de l'application est transmis via des méthodes GET générées à partir du fichier head.php. Le fichier head.php crée la barre de menu de l'application pour naviguer vers les différentes fonctions de l'application. Chaque lien de la barre de menu expose le jeton de session comme valeur du paramètre id_sessione.
Le jeton de session en texte clair est exposé dans les requêtes GET, qui peuvent être interceptées par les attaquants via des proxys, des attaques de l'homme du milieu, ou similaires, et utilisées pour détourner les sessions des utilisateurs de l'application.
Le fournisseur a décidé de ne pas publier de correctif pour remédier à cette vulnérabilité.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42948