Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-48565-POC — Una proof-of-concept per CVE-2022-48565 - attacco di deserializzazione XML di python plistlib | Kitploit
Strumenti/GitHubGitHub/einstein2150/cve-2022-48565-poc
Generazione di PayloadAnalisi delle VulnerabilitàExploitApprendimento e FormazioneStrumento di Accesso RemotoBinary Exploitation
GitHubeinstein2150/cve-2022-48565-poc

CVE-2022-48565-POC

Una proof-of-concept per CVE-2022-48565 - attacco di deserializzazione XML di python plistlib

Vedi Repository
31 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-48565 PoC

Introduzione

Questa è una Proof of Concept (PoC) che dimostra la vulnerabilità CVE-2022-48565, basata sulla deserializzazione non sicura dei file Plist in Python. Elaborando file Property List (Plist) appositamente creati, un attaccante può eseguire codice arbitrario sul sistema di destinazione, portando potenzialmente all'esecuzione remota di codice (RCE).

In questo repository troverai quattro script PoC, ciascuno dei quali mostra diversi modi per sfruttare questa vulnerabilità. Questi esempi dimostrano come il codice dannoso possa essere incorporato nei file Plist ed eseguito su un sistema.

Ecco un video che dimostra la Proof of Concept:

Miniatura del video

Dichiarazione di non responsabilità

Questi script PoC sono destinati esclusivamente a scopi educativi e di ricerca sulla sicurezza. Utilizza questi script in un ambiente controllato e mai su sistemi di produzione. L'uso improprio di questa vulnerabilità potrebbe comportare serie conseguenze legali ed etiche.

Requisiti

  • Python <=3.9.1

  • Python 2.x

  • macOS: alcuni esempi (ad es. aprire la Calcolatrice o Safari) funzionano solo su macOS, poiché utilizzano comandi specifici di macOS

Installazione

Clona questo repository:

git clone https://github.com/Einstein2150/CVE-2022-48565-POC

Entra nella directory:

cd CVE-2022-48565-POC

Script PoC

Ci sono quattro script PoC, ciascuno dei quali mostra diversi modi per sfruttare questa vulnerabilità.

1. cve-2022-48565_poc_echo.py

Questo script mostra un semplice esempio in cui la deserializzazione non sicura viene utilizzata per eseguire un comando di shell che stampa un messaggio sulla console.

Utilizzo:

root@kitploit:~
bash
python2 cve-2022-48565_poc_echo.py

2. cve-2022-48565_poc_calc.py

In questo esempio viene dimostrato come un attaccante possa aprire la Calcolatrice di macOS deserializzando un file Plist dannoso.

Utilizzo:

root@kitploit:~
bash
python2 cve-2022-48565_poc_calc.py

3. cve-2022-48565_poc_wget.py

Questo script mostra come un attaccante possa scaricare un file da una fonte esterna e aprirlo automaticamente in Safari. Il comando wget viene utilizzato per scaricare index.html dal sito web foto-video-it.de, che viene poi aperto in Safari.v

Utilizzo:

root@kitploit:~
bash
python2 cve-2022-48565_poc_wget.py

4. cve-2022-48565_poc_external_plist.py

Questo script simula uno scenario di attacco pratico in cui il file Plist dannoso viene memorizzato esternamente e caricato in fase di esecuzione. Questo dimostra come un attaccante possa caricare un file Plist da una fonte esterna e usarlo per eseguire codice dannoso.

Il file malicious.plist contiene il payload e deve essere posizionato nella stessa directory dello script.

Utilizzo:

root@kitploit:~
bash
python2 cve-2022-48565_poc_external_plist.py

Licenza

Questo progetto è rilasciato sotto la licenza MIT. Consulta il file LICENSE per maggiori dettagli.

Scarica lo strumento