Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
XBadManners — CVE-2018-16323 用ツール | Kitploit
ツール/GitHubGitHub/ttffdd/xbadmanners
メモリフォレンジック脆弱性分析エクスプロイトウェブアプリケーション悪用データ流出
GitHubttffdd/xbadmanners

XBadManners

CVE-2018-16323 用ツール

リポジトリを見る
8387年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

XBadManners

CVE 説明

CVE-2018-16323は、XBM画像の処理におけるメモリ漏洩です。XBM画像が別の画像タイプに変換された後、画像データから漏洩したメモリバイトを抽出できます。

d4d氏によって発見されました。

ツール

CVE-2018-16323のPoCを生成するための非常にシンプルなツールです。samplesディレクトリには、すぐに使えるいくつかの事前生成PoCが含まれています。

このツールを使用するには、imagemagickをインストールする必要があります:

root@kitploit:~
apt-get -y install imagemagick

そして確認してください:

root@kitploit:~
convert -v

どのバージョンでも問題ありません。

使用方法:

root@kitploit:~
Usage poc generator: ./XBadManners.sh gen WIDTHxHEIGHT NAME.xbm [minimal]
		Example gen: ./XBadManners.sh gen 512x512 poc.xbm
		Example gen: ./XBadManners.sh gen 1024x1024 poc_minimal.xbm minimal
Usage result recovery: ./XBadManners.sh recover SAVED_PREVIEW.png|jpeg|gif|etc
		Example recovery: ./XBadManners.sh recover avatar.png

minimalモードでは、BurpSuiteなどに貼り付けるための最小のXBMボディを生成できます。最小モードはテスト済みで、正常に動作します。このモードでは任意の幅と高さを設定できます。

1つの画像を使用して大量のメモリを抽出できることに注意してください。唯一の制限は、バックエンドによる生成画像の最大サイズ制限です。

preview.pngの復元を試すことができます。出力に読み取り可能な単語が表示されれば、すべて正常に動作していることを意味します。

手順

  1. ./XBadManners.sh gen 512x512 poc.xbm を実行します。
  2. PoCをサーバーにアップロードします。
  3. プレビューをダウンロードし、./XBadManners.sh recover result.png を実行します。

アップロードごとにプレビューが大幅に変化する場合は、良い兆候です。

制限事項

復元モードは簡単なチェックのために作られており、ImageMagickがサポートする任意の画像フォーマットで動作するはずですが、png、jpeg、gifでのみテストされています。 スクリプトを修正することで、画像からのメモリ抽出ロジックを調整できます(シンプルですが見苦しいです)。

どのように見えるか?

シマウマ

XBMは白黒フォーマットです。そのため、結果は(想像力が豊かであれば)シマウマのように見えます。基本的に、黒が多いほど、より多くのデータが抽出されたことを意味します。

CVE-2018-16323の影響を受けるバージョン

すべてのImageMagickビルドのうち、このコミット以降かつこのコミット以前のものが脆弱です。

参考文献

  • https://nvd.nist.gov/vuln/detail/CVE-2018-16323
  • https://www.cvedetails.com/cve/CVE-2018-16323/
  • ImageMagicのセキュリティに関する記事 https://medium.com/@ilja.bv/yet-another-memory-leak-in-imagemagick-or-how-to-exploit-cve-2018-16323-a60f048a1e12
ツールをダウンロード