Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ImageMagick-lfi-poc — Proof-of-concept exploit per CVE-2022-44268 che consente la lettura arbitraria di file tramite immagini PNG appositamente create elaborate da ImageMagick. Include script di generazione e decodifica per test di penetrazione e sfide CTF. | Kitploit
Strumenti/GitHubGitHub/fanbyprinciple/imagemagick-lfi-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniCTFPenetration Testing
GitHubfanbyprinciple/imagemagick-lfi-poc

ImageMagick-lfi-poc

Proof-of-concept exploit per CVE-2022-44268 che consente la lettura arbitraria di file tramite immagini PNG appositamente create elaborate da ImageMagick. Include script di generazione e decodifica per test di penetrazione e sfide CTF.

Vedi Repository
1123 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ImageMagick-lfi-poc

ImageMagick: lettura arbitraria di file - CVE-2022-44268

usato anche in htb pilgrimage

ImageMagick LFI PoC [CVE-2022-44268]

I ricercatori di MetabaseQ hanno scoperto la CVE-2022-44268, ovvero ImageMagick 7.1.0-49 è vulnerabile alla divulgazione di informazioni. Quando analizza un'immagine PNG (ad esempio per il ridimensionamento), l'immagine risultante potrebbe contenere incorporato il contenuto di un file remoto arbitrario (se il binario di ImageMagick ha i permessi per leggerlo).

Passo 1 :

esegui

root@kitploit:~
pip install pillow
sudo apt install graphicsmagick-imagemagick-compat

Passo 2 ;

esegui

root@kitploit:~
python3 magick_exploit.py generate -l [local_file] -o [output_file]

qui in questo caso il file locale è '/etc/passwd' che voglio ottenere dalla macchina vittima.

Passo 3 :

carica il file immagine sul sito web

Passo 4 :

ottieni il file immagine convertito dal sito web. chiamalo 'downloaded_image.png'

Passo 5:

esegui

root@kitploit:~
python3 decode_profile.py

Nota

se compare un errore come questo

root@kitploit:~
 "/home/kali/codeplay/oscp/htb/machines/pilgrimage/decode_profile.py", line 8, in <module>
    profile = output_str.split("Raw profile type: \n\n    ")[1].split('Date:create:')[0]
              ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~^^^
IndexError: list index out of range

Significa che il file che hai indicato non esiste. Usa /etc/passwd per una verifica di controllo.

Crediti

  1. https://github.com/adhikara13/CVE-2022-44268-MagiLeak
  2. https://github.com/Sybil-Scan/imagemagick-lfi-poc
Scarica lo strumento