
Ferramentas para trabalhar com ImageMagick para lidar com vulnerabilidades de leitura arbitrária de arquivos. Gere, leia e aplique informações de perfil a arquivos PNG usando uma interface de linha de comando.
Este repositório contém um código de prova de conceito (PoC) para explorar a vulnerabilidade de leitura arbitrária de arquivos (CVE-2022-44268) no ImageMagick. O PoC demonstra como um atacante pode aproveitar a vulnerabilidade para ler arquivos arbitrários no sistema.
Para executar o código, certifique-se de ter as seguintes dependências instaladas:
Você pode instalar as dependências necessárias usando pip:
pip install pillow
O código PoC fornece três funcionalidades principais: gerar, ler e aplicar.
Gera um arquivo PNG PoC com informações de perfil incorporadas.
python3 magileak.py generate -l [local_file] -o [output_file]
[local_file]: Caminho para o arquivo local que queremos extrair.[output_file]: Caminho para o arquivo PNG de saída.Lê e decodifica o tipo de perfil de um arquivo PNG.
python3 magileak.py read -i [input_file]
[input_file]: Caminho para o arquivo PNG de entrada.Aplica informações de perfil a um arquivo PNG.
python3 magileak.py apply -i [input_file] -l [local_file]
[input_file]: Caminho para o arquivo PNG de entrada.[local_file]: Caminho para o arquivo local que queremos extrair.Este código é fornecido apenas para fins educacionais e de demonstração. Use-o de forma responsável e por sua conta e risco. O autor e os contribuidores deste repositório não são responsáveis por qualquer uso indevido ou danos causados por este código.