
Exploit de script de shell para CVE-2021-22204 dirigido a Exiftool, que genera un archivo .djvu malicioso para lograr ejecución remota de código en sistemas vulnerables.
Recientemente, el investigador wcbowling encontró una vulnerabilidad en la herramienta Exiftool, que permitía a un actor malintencionado realizar un ataque de Ejecución Remota de Código. Esta vulnerabilidad fue descubierta en el programa de recompensas de errores de Gitlab, donde utilizan esta herramienta como dependencia para su producto.
En la línea 12 (createFile.sh), coloque su propia dirección IP de la máquina atacante.

Luego simplemente ejecute:
$ bash createFile.sh
Esto creará el archivo malicioso shell.djvu. Al usar exiftool, puede obtener ejecución remota de código:
$ sudo /usr/local/bin/exiftool shell.djvu