Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
exploit-CVE-2022-25765 — Exploit para CVE-2022–25765 (pdfkit) - Injeção de Comandos | Kitploit
Ferramentas/GitHubGitHub/unicordev/exploit-cve-2022-25765
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleAprendizado e Educação
GitHubunicordev/exploit-cve-2022-25765

exploit-CVE-2022-25765

Exploit para CVE-2022–25765 (pdfkit) - Injeção de Comandos

Ver Repositório
3145há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar

Exploit para CVE-2022-25765 (pdfkit) - Injeção de Comandos

Capa do CVE no GitHub

Gostou deste repositório? Dê-nos uma ⭐!

Apenas para fins educacionais e de pesquisa de segurança autorizada.

Autor do Exploit

@UNICORDev por (@NicPWNs e @Dev-Yeoj)

Descrição da Vulnerabilidade

O pacote pdfkit desde a versão 0.0.0 é vulnerável à Injeção de Comandos, onde a URL não é devidamente sanitizada.

Descrição do Exploit

A gem ruby pdfkit é comumente usada para converter sites ou HTML em documentos PDF. Versões vulneráveis (< 0.8.7.2) deste software podem receber uma URL especialmente criada contendo um comando que será executado. Este exploit gera URLs executáveis ou as envia para um site vulnerável executando pdfkit.

Uso

  python3 exploit-CVE-2022–25765.py -c <command>
  python3 exploit-CVE-2022–25765.py -s <local-IP> <local-port>
  python3 exploit-CVE-2022–25765.py -c <command> [-w <http://target.com/index.html> -p <parameter>]
  python3 exploit-CVE-2022–25765.py -s <local-IP> <local-port> [-w <http://target.com/index.html> -p <parameter>]
  python3 exploit-CVE-2022–25765.py -h

Opções

  -c    Modo de comando personalizado. Forneça o comando para gerar payload personalizado.
  -s    Modo de reverse shell. Forneça IP local e porta para gerar payload de reverse shell.
  -w    URL do site executando pdfkit vulnerável. (Opcional)
  -p    Parâmetro POST no site executando pdfkit vulnerável. (Opcional)
  -h    Mostra este menu de ajuda.

Download

Baixar exploit-CVE-2022-25765.py do GitHub

Baixar exploit-CVE-2022-25765.py do ExploitDB

Searchsploit (ExploitDB)

searchsploit -u
searchsploit -m 51293

Requisitos do Exploit

  • python3
  • python3:requests
  • python3:urllib3

Demonstração

Modo de Comando Personalizado

comando recortado

Modo Reverse Shell Enviado para Site Alvo

exploit-CVE-2022–25765

Testado em

pdfkit Versão 0.8.6

Aplica-se a

pdfkit Versões < 0.8.7.2

Ambiente de Teste

gem install pdfkit -v 0.8.6

Créditos

  • https://nvd.nist.gov/vuln/detail/CVE-2022-25765
  • https://security.snyk.io/vuln/SNYK-RUBY-PDFKIT-2869795
  • https://app.hackthebox.com/machines/Precious
  • https://www.exploit-db.com/exploits/51293
Baixar ferramenta