
Exploit en script shell pour CVE-2021-22204 ciblant Exiftool, générant un fichier .djvu malveillant pour exécuter du code à distance sur les systèmes vulnérables.
Récemment, le chercheur wcbowling a découvert une vulnérabilité dans l'outil Exiftool, qui permettait à un acteur malveillant de mener une attaque d'exécution de code à distance. Cette vulnérabilité a été trouvée dans le cadre du programme bug bounty de Gitlab, où cet outil est utilisé comme dépendance pour leur produit.
À la ligne 12 (createFile.sh), mettez l'adresse IP de votre machine d'attaque.

Puis exécutez simplement :
$ bash createFile.sh
Cela créera le fichier malveillant shell.djvu. En utilisant exiftool, vous pouvez obtenir une exécution de code à distance :
$ sudo /usr/local/bin/exiftool shell.djvu