
このコンテナは、exiftoolを使用して画像を解析し、そのメタデータを返すウェブアプリケーションを実行します。ユーザーは画像のURLをアプリケーションに送信すると、アプリがそれを取得、解析し、結果を返します。アプリケーションで使用されているexiftoolのバージョンはCVE-2021-22204の影響を受けます。これは、DjVuファイルモジュールに安全でないevalがあり、特別に細工されたファイルでトリガーされ任意のコマンドを実行できるためです。競技者はボットを使用して悪意のある「画像」(png/jpeg/tiffとして)をホストし、アプリにその悪意のある画像をリクエストさせ、評価させることでペイロードを実行させます。
docker build . -t dejavu
docker run --cpus=1 -p 8000:80 dejavu
python3 dejavu.py <container addr> <lhost address> --lhost <lhost address>
注意 非常に不安定です
注意
requirements.txtはベースイメージで動作している同じPython用のみです。異なるシステムやPythonバージョンの場合は、手動でPythonパッケージをインストールしてください。