Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-48565-POC — CVE-2022-48565 - python plistlib XML デシリアライゼーション攻撃の概念実証 | Kitploit
ツール/GitHubGitHub/einstein2150/cve-2022-48565-poc
ペイロード生成脆弱性分析エクスプロイト学習と教育リモートアクセスツールバイナリエクスプロイト
GitHubeinstein2150/cve-2022-48565-poc

CVE-2022-48565-POC

CVE-2022-48565 - python plistlib XML デシリアライゼーション攻撃の概念実証

リポジトリを見る
31年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-48565 PoC

はじめに

これは、Pythonにおける Plistファイルの安全でないデシリアライゼーション に基づく脆弱性 CVE-2022-48565 を実証する Proof of Concept(PoC)です。特別に細工された Property List(Plist)ファイルを処理することで、攻撃者は対象システム上で任意のコードを実行でき、リモートコード実行(RCE) につながる可能性があります。

このリポジトリには、この脆弱性を悪用するさまざまな方法を示す4つのPoCスクリプトがあります。これらの例は、悪意のあるコードがPlistファイルに埋め込まれ、システム上で実行される仕組みを示しています。

Proof of Concept を示すビデオはこちらです:

Video Thumbnail

免責事項

これらのPoCスクリプトは、教育目的およびセキュリティ研究専用です。管理された環境でのみ使用し、本番システムでは使用しないでください。この脆弱性の誤用は、重大な法的および倫理的な結果を招く可能性があります。

必要条件

  • Python <=3.9.1

  • Python 2.x

  • macOS: 一部の例(CalculatorやSafariを開くなど)はmacOS固有のコマンドを使用するため、macOSでのみ動作します

インストール

このリポジトリをクローンします:

git clone https://github.com/Einstein2150/CVE-2022-48565-POC

ディレクトリに移動します:

cd CVE-2022-48565-POC

PoCスクリプト

この脆弱性を悪用するさまざまな方法を示す4つのPoCスクリプトがあります。

1. cve-2022-48565_poc_echo.py

このスクリプトは、安全でないデシリアライゼーションを使用して、コンソールにメッセージを出力するシェルコマンドを実行する簡単な例を示しています。

使用方法:

root@kitploit:~
bash
python2 cve-2022-48565_poc_echo.py

2. cve-2022-48565_poc_calc.py

この例では、悪意のあるPlistファイルをデシリアライズしてmacOSのCalculatorを開く方法を示しています。

使用方法:

root@kitploit:~
bash
python2 cve-2022-48565_poc_calc.py

3. cve-2022-48565_poc_wget.py

このスクリプトは、外部ソースからファイルをダウンロードし、自動的にSafariで開く方法を示しています。wgetコマンドを使用して、ウェブサイト foto-video-it.de から index.html をダウンロードし、Safariで開きます。

使用方法:

root@kitploit:~
bash
python2 cve-2022-48565_poc_wget.py

4. cve-2022-48565_poc_external_plist.py

このスクリプトは、悪意のあるPlistファイルが外部に保存され、実行時に読み込まれる実際の攻撃シナリオをシミュレートします。これは、攻撃者が外部ソースからPlistファイルを読み込み、それを悪意のあるコードの実行に使用する方法を示しています。

malicious.plist ファイルにはペイロードが含まれており、スクリプトと同じディレクトリに配置する必要があります。

使用方法:

root@kitploit:~
bash
python2 cve-2022-48565_poc_external_plist.py

ライセンス

このプロジェクトはMITライセンスの下でライセンスされています。詳細については、LICENSEファイルを参照してください。

ツールをダウンロード