
HotelDruid v3.0.5 уязвим к SQL-инъекциям. Злоумышленник может выполнить произвольные SQL-команды для получения данных из баз данных или даже осуществить удалённое выполнение кода на целевой системе базы данных
Это мой второй репозиторий. Не судите строго, если я что-то неважно объяснил.
Описание продукта : Hoteldruid — это программа с открытым исходным кодом для управления гостиницей (программное обеспечение для управления объектами размещения), разработанная DigitalDruid.Net.
Описание уязвимости : Мы обнаружили, что данное веб-приложение позволяет любому аутентифицированному пользователю (например, администратору или любому другому пользователю) внедрять вредоносные SQL-команды в затронутый параметр для получения данных из баз данных или даже выполнять код на целевой системе. Ниже приведены шаги для воспроизведения, и опять же, не судите строго, если я что-то неважно объяснил.
Затронутая веб-страница : creaprezzi.php Затронутый параметр и компонент :
inizioperiodo1 fineperiodo1 inizioperiodo2 fineperiodo2 inizioperiodo3 fineperiodo3 inizioperiodo4 &fineperiodo4 inizioperiodo5 fineperiodo5 inizioperiodo6 fineperiodo6 inizioperiodo7 fineperiodo7
Шаг 1: войдите в систему и перейдите к creaprezzi.php; выделенная часть — это затронутый параметр в графическом интерфейсе

Шаг 2 : Перехватите запрос с помощью BurpSuite и вставьте простую нагрузку, например " '%2b(select*from(select(sleep(5)))a)%2b' ", и следите за ответом. На скриншоте ниже видно, что сервер вернул ответ через 5 секунд; похоже, мы можем копнуть немного глубже :-).

Шаг 3 : А что, если сохранить это в файл Burp и передать его в sqlmap? На скриншоте ниже показан результат работы sqlmap.

Шаг 4 : Можно продвинуться ещё немного дальше с помощью приведённой ниже команды sqlmap; я выбрал sql-shell. На скриншоте ниже показано, что мы можем даже выполнять SQL-команды, злоупотребляя уязвимым параметром.

Примечание : Приведённые выше шаги — это лишь PoC для вендора; на самом деле я поднялся от sql-shell до полноценной командной оболочки ОС, но для этого потребовалось ещё больше шагов и техник, и я думаю, это выходит за рамки того, что запрос CVE просит продемонстрировать.
На скриншоте ниже показана версия HotelDruid
