cd ~/blog

~/vulns/hoteldruid-rce-cve-2022-22909.md

HotelDruid RCE (CVE-2022-22909)

webautor: Jordy Pérez Osorio aviso legal
webHotelDruidRCE

~2 min de lectura


1. Descripción técnica

CVE-2022-22909 identifica una ejecución remota de código en HotelDruid 3.0.3. La descripción pública sitúa la entrada en el campo de nombre del módulo Create New Room: una carga manipulada se incorpora al contenido procesado por la aplicación y termina permitiendo ejecución de código.

No debe confundirse la vulnerabilidad con el comportamiento exacto de una herramienta. NVD y Ubuntu publican un vector CVSS v3.1 con privilegios bajos requeridos. Si una instalación de laboratorio admite una opción --noauth, esa observación puede depender de la configuración o del estado de esa instancia.

1.1. Mecanismo

// renderizando diagrama…

2. Impacto

La ejecución ocurre con la identidad del servidor web. Desde ese contexto pueden leerse archivos de la aplicación, buscar credenciales y alcanzar otros servicios permitidos por el sistema.

3. Condiciones necesarias

  1. La instancia utiliza HotelDruid 3.0.3 vulnerable.
  2. El atacante alcanza el flujo afectado de creación de habitaciones.
  3. La carga llega al procesamiento vulnerable.
  4. Para generalizar requisitos de autenticación se debe consultar el registro de la CVE, no inferirlos desde un laboratorio aislado.

4. Validación y detección

Se identifica la versión y se comprueba el flujo afectado con una acción inocua. Deben revisarse altas o modificaciones de habitaciones, cambios inesperados en archivos PHP y parámetros que ejecuten órdenes.

5. Explotación documentada en los writeups

5.1. 009-hotel

El exploit utilizado en la instancia del laboratorio añade una habitación manipulada y deja selectappartamenti.php?cmd= como primitiva de comandos. whoami confirma www-data antes de abrir la conexión inversa.

6. Mitigación

  • Actualizar HotelDruid a una versión corregida disponible por el proveedor.
  • Restringir el panel administrativo a redes y cuentas necesarias.
  • Revisar y restaurar archivos PHP desde una fuente confiable.
  • Rotar credenciales accesibles al proceso si hubo explotación.
  • Ejecutar el servicio con una cuenta sin privilegios administrativos.

7. Clasificación

  • CVE: CVE-2022-22909 en NVD
  • CWE publicada: CWE-94
  • CVSS v3.1: 8.8 High, AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Versión documentada: HotelDruid 3.0.3

8. Referencias y conexiones

// relacionados