CVE-2022-22909
HotelDruid v3.0.3 में एक दूरस्थ कोड निष्पादन (RCE) भेद्यता पाई गई है, जिसका शोषण एक हमलावर द्वारा Create New Room मॉड्यूल के अंतर्गत name फ़ील्ड में एक क्राफ्टेड पेलोड डालकर किया जाता है।
- प्रकाशित
- 2 मार्च 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 18 फ़र॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
HotelDruid v3.0.3 में एक दूरस्थ कोड निष्पादन (RCE) भेद्यता पाई गई है, जिसका शोषण एक हमलावर द्वारा Create New Room मॉड्यूल के अंतर्गत name फ़ील्ड में एक क्राफ्टेड पेलोड डालकर किया जाता है।
स्रोत
3होटल ड्र्यूइड 3.0.3 कोड इंजेक्शन से रिमोट कोड एक्जीक्यूशन
- CVE-2022-22909एक्सप्लॉइट
Python-आधारित एक्सप्लॉइट जो Hotel Druid 3.0.3 रिमोट कोड एक्ज़ीक्यूशन (CVE-2022-22909) के लिए है। कमरे के नामों के माध्यम से PHP पेलोड इंजेक्ट करता है ताकि कमांड एक्ज़ीक्यूशन और कमजोर टारगेट पर शेल एक्सेस प्राप्त किया जा सके।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।