
Exploit pour CVE-2021-42949 dans HotelDruid v3.0.3, démontrant la génération prévisible de jetons de session et le contournement de l'authentification par force brute.
La fonction controlla_login du composant HotelDruid Hotel Management Software v3.0.3 génère un jeton de session prévisible, permettant aux attaquants de contourner l'authentification via des attaques par force brute.
L'identifiant de session est créé dynamiquement à chaque connexion en utilisant la syntaxe généralisée suivante : {date}{heure}{100000-999999}{tentatives de connexion incrémentées}. Ces valeurs peuvent être devinées et/ou forcées par brute force relativement rapidement. L'identifiant de session est corrélé avec d'autres données stockées (remote_addr et user-agent), ce qui atténue partiellement ce problème ; cependant, le user-agent peut être deviné/connu et le remote_addr peut être contourné en utilisant le même ordinateur que la session vulnérable et/ou être sans importance si, par exemple, l'application web se trouve derrière un proxy inverse.
Pour exploiter la vulnérabilité, un attaquant peut identifier un identifiant de session valide et obtenir un accès authentifié grâce à une combinaison d'informations devinées et de force brute.
Le fournisseur s'est engagé à corriger cette vulnérabilité dans le prochain cycle de publication de son logiciel. Les administrateurs d'Hotel Druid doivent mettre à jour leur logiciel vers la version corrigée dès qu'elle sera disponible.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42949