1. Descripción técnica
CVE-2022-22909 identifica una ejecución remota de código en HotelDruid 3.0.3. La descripción pública sitúa la entrada en el campo de nombre del módulo Create New Room: una carga manipulada se incorpora al contenido procesado por la aplicación y termina permitiendo ejecución de código.
No debe confundirse la vulnerabilidad con el comportamiento exacto de una herramienta. NVD y Ubuntu publican un vector CVSS v3.1 con privilegios bajos requeridos. Si una instalación de laboratorio admite una opción --noauth, esa observación puede depender de la configuración o del estado de esa instancia.
1.1. Mecanismo
// renderizando diagrama…
2. Impacto
La ejecución ocurre con la identidad del servidor web. Desde ese contexto pueden leerse archivos de la aplicación, buscar credenciales y alcanzar otros servicios permitidos por el sistema.
3. Condiciones necesarias
- La instancia utiliza HotelDruid 3.0.3 vulnerable.
- El atacante alcanza el flujo afectado de creación de habitaciones.
- La carga llega al procesamiento vulnerable.
- Para generalizar requisitos de autenticación se debe consultar el registro de la CVE, no inferirlos desde un laboratorio aislado.
4. Validación y detección
Se identifica la versión y se comprueba el flujo afectado con una acción inocua. Deben revisarse altas o modificaciones de habitaciones, cambios inesperados en archivos PHP y parámetros que ejecuten órdenes.
5. Explotación documentada en los writeups
5.1. 009-hotel
El exploit utilizado en la instancia del laboratorio añade una habitación manipulada y deja selectappartamenti.php?cmd= como primitiva de comandos. whoami confirma www-data antes de abrir la conexión inversa.
6. Mitigación
- Actualizar HotelDruid a una versión corregida disponible por el proveedor.
- Restringir el panel administrativo a redes y cuentas necesarias.
- Revisar y restaurar archivos PHP desde una fuente confiable.
- Rotar credenciales accesibles al proceso si hubo explotación.
- Ejecutar el servicio con una cuenta sin privilegios administrativos.
7. Clasificación
- CVE: CVE-2022-22909 en NVD
- CWE publicada: CWE-94
- CVSS v3.1: 8.8 High,
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H - Versión documentada: HotelDruid 3.0.3