CVE-2025-25749-Política-de-Senha-Fraca-em-HotelDruid-3.0.7
Descrição
Uma vulnerabilidade no HotelDruid versão 3.0.7 e anteriores permite que utilizadores definam palavras-passe fracas devido à ausência de aplicação de políticas de robustez de palavras-passe.
Impacto
- Senhas Fracas Aceitas: Atacantes podem adivinhar palavras-passe simples ou usar ataques de reutilização de credenciais com altas taxas de sucesso.
- Risco de Reutilização de Credenciais: Se os utilizadores reutilizarem palavras-passe em diferentes sistemas, os atacantes podem explorar credenciais vazadas.
- Ausência de Envelhecimento de Senha: Alterações frequentes de palavra-passe para evitar deteção são possíveis.
- Superfície de Ataque Aumentada: Combinada com vulnerabilidades como XSS refletido (CVE-2025-25747), facilita a obtenção de um ponto de entrada inicial.
Resumo de Risco
A ausência de controlos básicos de segurança de palavras-passe compromete a segurança geral do HotelDruid e deixa as contas de utilizadores — incluindo contas de administrador — altamente suscetíveis a comprometimento.
Prova de Conceito (PoC)
Exemplos de Casos de Teste (Evidência Direta)
Caso 1 – Senha Fraca Aceita
- Ação: Definir palavra-passe para
12345.
- Resultado: Aceite sem qualquer aviso.
Caso 2 – Senha Comum Aceita
- Ação: Definir palavra-passe para
admin.
- Resultado: Aceite sem qualquer aviso.
Caso 3 – Reutilização de Senha Anterior
- Ação: Definir palavra-passe para
password, alterar para password123 e depois voltar para password.
- Resultado: Senha reutilizada aceite sem restrição.
Caso 4 – Alterações Rápidas de Senha
- Ação: Alterar a palavra-passe 5 vezes dentro de um minuto.
- Resultado: Todas as alterações permitidas sem qualquer restrição.
Script de Teste Automatizado
Um script personalizado foi desenvolvido para automatizar estas verificações, confirmando:
- Ausência de requisitos de complexidade.
- Ausência de comprimento mínimo obrigatório.
- Ausência de verificação de histórico de palavras-passe.
- Ausência de restrições de idade mínima da palavra-passe.
Este script pode ser partilhado mediante solicitação.
Análise
Contexto
HotelDruid é um software de gestão hoteleira de código aberto popular, utilizado para gerir reservas de hotéis e alugueres, faturação e gestão de clientes. É implantado tanto no local como online, o que torna a segurança das contas crítica, especialmente para utilizadores administrativos que têm controlo sobre dados financeiros e informações de clientes.
Espera-se que aplicações web modernas apliquem pelo menos políticas básicas de palavras-passe para reduzir o risco de ataques baseados em credenciais. Aplicações que permitem palavras-passe fracas minam diretamente a sua própria postura de segurança, tornando todas as outras defesas menos eficazes.
Detalhes da Vulnerabilidade
Esta vulnerabilidade decorre da ausência total de quaisquer requisitos significativos de palavra-passe no HotelDruid versão 3.0.7. Durante a criação de utilizadores, alterações de palavra-passe e gestão de contas administrativas, a aplicação permite:
- Palavras-passe extremamente fracas (ex.:
12345, aaaaa, password).
- Palavras-passe comuns usadas em muitos serviços.
- Ausência de requisitos de comprimento de palavra-passe.
- Reutilização de palavras-passe anteriormente usadas.
- Alterações rápidas e ilimitadas de palavra-passe em curtos períodos.
- Ausência de feedback aos utilizadores sobre a robustez da palavra-passe.
Cenários de Ataque
- Ataque de Força Bruta: Atacantes podem testar palavras-passe comuns contra contas de utilizadores com taxas de sucesso muito altas.
- Reutilização de Credenciais: Se um utilizador reutilizar uma palavra-passe comprometida de outro serviço, esta pode ser usada para obter acesso ao HotelDruid.
- Suporte à Escalação de Privilégios: Uma vez comprometida uma conta de baixos privilégios, os atacantes podem tentar escalar privilégios para uma conta administrativa através de ataques adicionais.
- Ataque Combinado: Combinada com outras vulnerabilidades (como CVE-2025-25747), fornece um ponto de entrada fácil para atacantes.
Mitigação / Correção
Recomendações
Aplicar Requisitos de Complexidade de Senha
Exigir, no mínimo:
- Uma letra maiúscula
- Uma letra minúscula
- Um número
- Um carácter especial
- Comprimento mínimo de 8 caracteres.
Implementar Restrições de Histórico de Senhas
- Impedir a reutilização das últimas 5 palavras-passe.
Aplicar Idade Mínima da Senha
- Exigir pelo menos 24 horas entre alterações de palavra-passe para evitar ciclos rápidos.
Feedback em Tempo Real sobre a Robustez da Senha
- Fornecer feedback aos utilizadores enquanto criam ou alteram palavras-passe, ajudando-os a compreender a robustez.
Revisão das Credenciais Administrativas Padrão
- Auditoria e aplicação de credenciais fortes em contas administrativas durante a instalação inicial.
Melhorias Opcionais
- Considerar a integração de fornecedores de autenticação externa (SSO, LDAP).
- Incentivar fortemente a autenticação multifator (MFA) se viável.
Cronograma e Créditos
- Data de Descoberta: 16 de janeiro de 2025
- Notificação ao Fornecedor: 17 de janeiro de 2025
- Atribuição CVE MITRE: CVE-2025-25747, 27 de fevereiro de 2025
- Divulgação Pública: 7 de março de 2025
- Investigador: Huy Vo (Pesquisador de Segurança)