
Proof-of-concept Exploit für CVE-2022-23935, eine Command Injection Schwachstelle in Exiftool Versionen vor 12.38, ausgelöst durch einen speziell konstruierten Dateinamen mit einem Pipe-Zeichen.
Das Softwareprogramm Exiftool in Versionen vor 12.38 weist eine Sicherheitslücke auf, die durch einen speziell gestalteten Dateinamen ausgenutzt werden kann.
Diese Sicherheitslücke ermöglicht eine Befehlseinschleusung, bei der ein Angreifer beliebige Befehle auf dem System ausführen kann, indem er ein Pipe-Zeichen '|' an das Ende des Dateinamens anhängt, wodurch die Datei als auszuführender Befehl und nicht als normale Datei behandelt wird.
Infolgedessen kann jede Datei auf dem System, die diese Namenskonvention aufweist, möglicherweise zur Ausführung von schädlichem Code verwendet werden.