Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ImageMagick-lfi-poc — إثبات مفهوم لاستغلال CVE-2022-44268 يتيح قراءة ملفات عشوائية عبر صور PNG مُصمّمة خصيصاً تتم معالجتها بواسطة ImageMagick. يتضمن نصوصاً برمجية للتوليد وفك التشفير لاستخدامها في اختبار الاختراق وتحديات CTF. | Kitploit
أدوات/GitHubGitHub/fanbyprinciple/imagemagick-lfi-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتCTFاختبار الاختراق
GitHubfanbyprinciple/imagemagick-lfi-poc

ImageMagick-lfi-poc

إثبات مفهوم لاستغلال CVE-2022-44268 يتيح قراءة ملفات عشوائية عبر صور PNG مُصمّمة خصيصاً تتم معالجتها بواسطة ImageMagick. يتضمن نصوصاً برمجية للتوليد وفك التشفير لاستخدامها في اختبار الاختراق وتحديات CTF.

عرض المستودع
115منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ImageMagick-lfi-poc

ImageMagick قراءة الملفات التعسفية - CVE-2022-44268

مُستخدم أيضًا في htb pilgrimage

ImageMagick LFI PoC [CVE-2022-44268]

اكتشف الباحثون في MetabaseQ CVE-2022-44268، أي أن ImageMagick 7.1.0-49 عرضة لكشف المعلومات. عند تحليل صورة PNG (مثلًا لتغيير الحجم)، قد تحتوي الصورة الناتجة على محتوى ملف بعيد تعسفي (إذا كان لثنائي ImageMagick صلاحية قراءته).

الخطوة 1:

قم بتشغيل

pip install pillow
sudo apt install graphicsmagick-imagemagick-compat

الخطوة 2:

قم بتشغيل

python3 magick_exploit.py generate -l [local_file] -o [output_file]

هنا في هذه الحالة الملف المحلي هو '/etc/passwd' الذي أريد الحصول عليه من الجهاز الضحية.

الخطوة 3:

قم برفع ملف الصورة على الموقع الإلكتروني

الخطوة 4:

احصل على ملف الصورة المحول من الموقع الإلكتروني. قم بتسميته 'downloaded_image.png'

الخطوة 5:

قم بتشغيل

python3 decode_profile.py

ملاحظة

إذا حدث خطأ مثل

 "/home/kali/codeplay/oscp/htb/machines/pilgrimage/decode_profile.py", line 8, in <module>
    profile = output_str.split("Raw profile type: \n\n    ")[1].split('Date:create:')[0]
              ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~^^^
IndexError: list index out of range

فهذا يعني أن الملف الذي ذكرته غير موجود. استخدم /etc/passwd للتحقق من الصحة.

الإسناد

  1. https://github.com/adhikara13/CVE-2022-44268-MagiLeak
  2. https://github.com/Sybil-Scan/imagemagick-lfi-poc
تنزيل الأداة