CVE-2025-25749-Politique-de-mot-de-passe-faible-dans-HotelDruid-3.0.7
Description
Une vulnérabilité dans HotelDruid version 3.0.7 et antérieures permet aux utilisateurs de définir des mots de passe faibles en raison de l'absence de mise en œuvre de politiques de force des mots de passe.
Impact
- Mots de passe faibles acceptés : Les attaquants peuvent deviner des mots de passe simples ou utiliser des attaques de credential-stuffing avec des taux de succès élevés.
- Risque de réutilisation des identifiants : Si les utilisateurs réutilisent des mots de passe entre systèmes, les attaquants peuvent exploiter des identifiants divulgués.
- Absence de rotation des mots de passe : Des changements fréquents de mots de passe pour échapper à la détection sont possibles.
- Surface d'attaque accrue : Combiné à des vulnérabilités comme le XSS réfléchi (CVE-2025-25747), cela facilite l'obtention de points d'entrée initiaux.
Résumé des risques
L'absence de contrôles de sécurité de base des mots de passe compromet la sécurité globale d'HotelDruid et rend les comptes utilisateurs — y compris les comptes administrateurs — très susceptibles d'être compromis.
Preuve de concept (PoC)
Exemples de cas de test (preuve directe)
Cas 1 - Mot de passe faible accepté
- Action : Définir le mot de passe sur
12345.
- Résultat : Accepté sans avertissement.
Cas 2 - Mot de passe courant accepté
- Action : Définir le mot de passe sur
admin.
- Résultat : Accepté sans avertissement.
Cas 3 - Réutilisation du mot de passe précédent
- Action : Définir le mot de passe sur
password, le changer en password123, puis revenir à password.
- Résultat : Mot de passe réutilisé accepté sans restriction.
Cas 4 - Changements rapides de mot de passe
- Action : Changer le mot de passe 5 fois en une minute.
- Résultat : Tous les changements autorisés sans aucune restriction.
Script de test automatisé
Un script personnalisé a été développé pour automatiser ces vérifications, en vérifiant :
- Aucune exigence de complexité.
- Aucune exigence de longueur minimale.
- Aucune vérification de l'historique des mots de passe.
- Aucune restriction d'âge minimum du mot de passe.
Ce script peut être partagé sur demande.
Analyse
Contexte
HotelDruid est un logiciel de gestion immobilière open-source populaire utilisé pour gérer les réservations d'hôtels et de locations, la facturation et la gestion des clients. Il est déployé à la fois sur site et en ligne, ce qui rend la sécurité des comptes cruciale, en particulier pour les utilisateurs administratifs qui contrôlent les données financières et les informations clients.
Les applications web modernes sont censées appliquer au moins des politiques de mot de passe de base pour réduire le risque d'attaques basées sur les identifiants. Les applications qui autorisent des mots de passe faibles sapent directement leur propre posture de sécurité, rendant toutes les autres défenses moins efficaces.
Détails de la vulnérabilité
Cette vulnérabilité provient de l'absence totale de toute exigence significative de mot de passe dans HotelDruid version 3.0.7. Lors de la création d'utilisateurs, des changements de mot de passe et de la gestion des comptes administratifs, l'application permet :
- Des mots de passe extrêmement faibles (par exemple,
12345, aaaaa, password).
- Des mots de passe courants utilisés sur de nombreux services.
- Aucune exigence de longueur de mot de passe.
- Réutilisation de mots de passe précédemment utilisés.
- Changements de mot de passe rapides et illimités sur de courtes périodes.
- Aucun retour aux utilisateurs sur la force du mot de passe.
Scénarios d'attaque
- Attaque par force brute : Les attaquants peuvent essayer des mots de passe couramment utilisés contre les comptes utilisateurs avec des taux de succès très élevés.
- Credential stuffing : Si un utilisateur réutilise un mot de passe compromis provenant d'un autre service, il peut être utilisé pour accéder à HotelDruid.
- Support à l'escalade de privilèges : Une fois qu'un compte à faible privilège est compromis, les attaquants peuvent tenter d'escalader les privilèges vers un compte administratif via des attaques supplémentaires.
- Attaque combinée : Combiné à d'autres vulnérabilités (comme CVE-2025-25747), cela fournit un point d'entrée facile pour les attaquants.
Atténuation / Correction
Recommandations
Appliquer des exigences de complexité de mot de passe
Exiger au moins :
- Une lettre majuscule
- Une lettre minuscule
- Un chiffre
- Un caractère spécial
- Longueur minimale de 8 caractères.
Mettre en œuvre des restrictions d'historique des mots de passe
- Empêcher la réutilisation des 5 derniers mots de passe.
Appliquer un âge minimum du mot de passe
- Exiger au moins 24 heures entre les changements de mot de passe pour éviter les cycles rapides.
Retour en temps réel sur la force du mot de passe
- Fournir aux utilisateurs un retour lors de la création ou du changement de mot de passe, les aidant à comprendre la force du mot de passe.
Révision des identifiants administratifs par défaut
- Auditer et imposer des identifiants forts sur les comptes administratifs lors de l'installation initiale.
Améliorations optionnelles
- Envisager l'intégration de fournisseurs d'authentification externes (SSO, LDAP).
- Encourager fortement l'authentification multifacteur (MFA) si possible.
Chronologie et crédits
- Date de découverte : 16 janvier 2025
- Notification au fournisseur : 17 janvier 2025
- Attribution CVE MITRE : CVE-2025-25747, 27 février 2025
- Divulgation publique : 7 mars 2025
- Chercheur : Huy Vo (Chercheur en sécurité)