
CVE-2022-23935 के लिए शोषण, Exiftool के 12.38 से पहले के संस्करणों में एक कमांड इंजेक्शन भेद्यता, जो क्राफ्टेड फ़ाइल नामों के माध्यम से मनमाना कमांड निष्पादन की अनुमति देता है।
Exiftool सॉफ्टवेयर प्रोग्राम, 12.38 से पहले के संस्करणों में, एक सुरक्षा कमजोरी है जिसका शोषण विशेष रूप से तैयार की गई फ़ाइल नाम के माध्यम से किया जा सकता है।
यह कमजोरी कमांड इंजेक्शन की अनुमति देती है, जहाँ एक हमलावर फ़ाइल नाम के अंत में एक पाइप वर्ण '|' जोड़कर सिस्टम पर मनमाने कमांड निष्पादित कर सकता है, जिसके कारण फ़ाइल को एक नियमित फ़ाइल के बजाय निष्पादित किए जाने वाले कमांड के रूप में माना जाता है।
परिणामस्वरूप, सिस्टम पर कोई भी फ़ाइल जिसमें यह नामकरण परंपरा है, संभावित रूप से दुर्भावनापूर्ण कोड निष्पादित करने के लिए उपयोग की जा सकती है।