
Exploit in script di shell per CVE-2021-22204 che prende di mira Exiftool, generando un file .djvu malevolo per ottenere l'esecuzione di codice remoto su sistemi vulnerabili.
Recentemente, il ricercatore wcbowling ha trovato una vulnerabilità nello strumento Exiftool, che consentiva a un attore malintenzionato di effettuare un attacco di Remote Code Execution. Questa vulnerabilità è stata trovata nel programma bug bounty di Gitlab, dove utilizzano questo strumento come dipendenza per il loro prodotto.
Alla riga 12 (createFile.sh), inserisci l'indirizzo IP della tua macchina attaccante.

Poi è sufficiente eseguire:
$ bash createFile.sh
Questo creerà il file dannoso shell.djvu. Utilizzando exiftool, puoi ottenere la remote code execution:
$ sudo /usr/local/bin/exiftool shell.djvu