
Werkzeuge für ImageMagick zur Handhabung von Sicherheitslücken durch willkürliches Dateilesen. Profilinformationen für PNG-Dateien über eine Befehlszeilenschnittstelle generieren, lesen und anwenden.
Dieses Repository enthält einen Proof-of-Concept (PoC)-Code zur Ausnutzung der Schwachstelle zum beliebigen Lesen von Dateien (CVE-2022-44268) in ImageMagick. Der PoC zeigt, wie ein Angreifer die Schwachstelle nutzen kann, um beliebige Dateien auf dem System zu lesen.
Um den Code auszuführen, stellen Sie sicher, dass die folgenden Abhängigkeiten installiert sind:
Sie können die erforderlichen Abhängigkeiten mit pip installieren:
pip install pillow
Der PoC-Code bietet drei Hauptfunktionen: generate, read und apply.
Erstellen Sie eine PoC-PNG-Datei mit eingebetteten Profilinformationen.
python3 magileak.py generate -l [lokale_datei] -o [ausgabedatei]
[lokale_datei]: Pfad zur lokalen Datei, die extrahiert werden soll.[ausgabedatei]: Pfad zur Ausgabe-PNG-Datei.Lesen und dekodieren Sie den Profiltyp aus einer PNG-Datei.
python3 magileak.py read -i [eingabedatei]
[eingabedatei]: Pfad zur Eingabe-PNG-Datei.Wenden Sie Profilinformationen auf eine PNG-Datei an.
python3 magileak.py apply -i [eingabedatei] -l [lokale_datei]
[eingabedatei]: Pfad zur Eingabe-PNG-Datei.[lokale_datei]: Pfad zur lokalen Datei, die extrahiert werden soll.Dieser Code dient ausschließlich zu Bildungs- und Demonstrationszwecken. Verwenden Sie ihn verantwortungsbewusst und auf eigenes Risiko. Der Autor und die Mitwirkenden dieses Repositorys sind nicht verantwortlich für Missbrauch oder Schäden, die durch diesen Code verursacht werden.