
Recentemente, il ricercatore wcbowling ha trovato una vulnerabilità nello strumento Exiftool, che consentiva a un attore malintenzionato di effettuare un attacco di Remote Code Execution. Questa vulnerabilità è stata trovata nel programma bug bounty di Gitlab, dove utilizzano questo strumento come dipendenza per il loro prodotto.
Alla riga 12 (createFile.sh), inserisci l'indirizzo IP della tua macchina attaccante.

Poi è sufficiente eseguire:
$ bash createFile.sh
Questo creerà il file dannoso shell.djvu. Utilizzando exiftool, puoi ottenere la remote code execution:
$ sudo /usr/local/bin/exiftool shell.djvu