
CVE-2021-42949 के लिए HotelDruid v3.0.3 में शोषण, जो पूर्वानुमानित सत्र टोकन उत्पादन और ब्रूट फोर्स के माध्यम से प्रमाणीकरण बाईपास का प्रदर्शन करता है।
HotelDruid होटल प्रबंधन सॉफ्टवेयर v3.0.3 में controlla_login फ़ंक्शन एक अनुमानित सत्र टोकन उत्पन्न करता है, जिससे हमलावर ब्रूटफोर्स हमलों के माध्यम से प्रमाणीकरण को बायपास कर सकते हैं।
सत्र आईडी प्रत्येक लॉगिन पर निम्नलिखित सामान्यीकृत सिंटैक्स का उपयोग करके गतिशील रूप से बनाई जाती है: {दिनांक}{समय}{100000-999999}{वृद्धिशील लॉगिन प्रयास}। इन मानों का अनुमान लगाया जा सकता है और/या अपेक्षाकृत जल्दी ब्रूट फोर्स किया जा सकता है। सत्र आईडी अन्य संग्रहीत डेटा (remote_addr और user-agent) के साथ सहसंबद्ध है जो इस समस्या को आंशिक रूप से कम करता है; हालाँकि, उपयोगकर्ता एजेंट का अनुमान लगाया/जाना जा सकता है और remote_addr को कमजोर सत्र के समान कंप्यूटर का उपयोग करके बायपास किया जा सकता है और/या अप्रासंगिक है यदि, उदाहरण के लिए, वेबैप रिवर्स प्रॉक्सी के पीछे है।
भेद्यता का शोषण करने के लिए, एक हमलावर एक वैध सत्र आईडी की पहचान कर सकता है और अनुमानित जानकारी और ब्रूट फोर्स के संयोजन के माध्यम से प्रमाणित पहुंच प्राप्त कर सकता है।
विक्रेता ने अपने सॉफ्टवेयर के अगले रिलीज़ चक्र में इस भेद्यता को पैच करने के लिए प्रतिबद्ध किया है। होटल ड्रूड प्रशासकों को उपलब्ध होने पर अपने सॉफ्टवेयर को पैच किए गए संस्करण में अपडेट करना चाहिए।
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42949