
एक एक्सप्लॉट ऑटोमेशन स्क्रिप्ट जो Voidzone security के कार्य पर आधारित है।
यह स्क्रिप्ट CVE-2022-44268 (ImageMagick फ़ाइल प्रकटीकरण) के शोषण को स्वचालित करती है।
image.png) उत्पन्न करने के लिए VoidZone Security Rust PoC को कॉल करती है।exiftool का उपयोग करती है।requests लाइब्रेरी: pip install requestshttps://git.rotfl.io/v/CVE-2022-44268.git से क्लोन किया गयाcargo build के साथ बनाया गया।exiftool कमांड-लाइन टूल।wget कमांड-लाइन टूल।git clone https://git.rotfl.io/v/CVE-2022-44268.gitcd CVE-2022-44268cargo buildautomate_exploit.py) को CVE-2022-44268 निर्देशिका के अंदर रखें।आपको अपने लक्ष्य के लिए Python स्क्रिप्ट (automate_exploit.py) को संपादित करना होगा। बदलने के लिए मुख्य चर:
payload: Rust PoC द्वारा उत्पन्न दुर्भावनापूर्ण image.png का पथ।
"/home/kali/usr/htb/pilgrimage/CVE-2022-44268/image.png""image.png" (चूंकि स्क्रिप्ट वहाँ चलती है जहाँ image.png बनाया जाता है)।url: इमेज अपलोड के लिए लक्ष्य URL।
"http://pilgrimage.htb""http://vulnerable-site.com/upload")।proxies (वैकल्पिक): ट्रैफ़िक को रूट करने के लिए (जैसे, Burp Suite के माध्यम से)।
{'http': 'http://127.0.0.1:8080'}None पर सेट करें।सुनिश्चित करें कि आप CVE-2022-44268 निर्देशिका में हैं (जहाँ automate_exploit.py और Rust PoC हैं)।
स्क्रिप्ट चलाएँ, तर्क के रूप में एक्सफ़िल्ट्रेट करने के लिए लक्ष्य फ़ाइल पथ प्रदान करें:
python3 automate_exploit.py "/etc/passwd"
Host हेडर (headers डिक्शनरी के अंदर): आपके url में होस्टनाम से मेल खाना चाहिए।
'Host': 'pilgrimage.htb'