HotelDruid Hotel Management Software v3.0.3 の controlla_login 関数は予測可能なセッショントークンを生成するため、攻撃者がブルートフォース攻撃により認証をバイパスできる可能性があります。
セッション ID は、各ログイン時に以下の一般化された構文を使用して動的に作成されます: {date}{time}{100000-999999}{incremented login attempts}。 これらの値は比較的迅速に推測および/またはブルートフォース攻撃が可能です。 セッション ID は他の保存データ (remote_addr および user-agent) と関連付けられており、この問題を部分的に軽減します。ただし、ユーザーエージェントは推測/既知である可能性があり、remote_addr は、脆弱なセッションと同じコンピュータを使用することでバイパスできるか、または、例えば Web アプリがリバースプロキシの背後にある場合には無関係になります。
この脆弱性を悪用するために、攻撃者は有効なセッション ID を特定し、推測された情報とブルートフォースの組み合わせを通じて認証済みアクセスを取得する可能性があります。
ベンダーは、ソフトウェアの次のリリースサイクルでこの脆弱性にパッチを適用することを約束しています。 Hotel Druid の管理者は、パッチ適用版が利用可能になり次第、ソフトウェアを更新する必要があります。
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42949