
Инструменты для работы с ImageMagick для обработки уязвимостей произвольного чтения файлов. Генерируйте, читайте и применяйте информацию о профилях к PNG-файлам с помощью интерфейса командной строки.
Этот репозиторий содержит код доказательства концепции (PoC) для эксплуатации уязвимости произвольного чтения файлов (CVE-2022-44268) в ImageMagick. PoC демонстрирует, как злоумышленник может использовать уязвимость для чтения произвольных файлов в системе.
Для запуска кода убедитесь, что у вас установлены следующие зависимости:
Вы можете установить необходимые зависимости с помощью pip:
pip install pillow
Код PoC предоставляет три основные функции: generate, read и apply.
Сгенерировать PoC PNG-файл со встроенной информацией профиля.
python3 magileak.py generate -l [local_file] -o [output_file]
[local_file]: путь к локальному файлу, который мы хотим извлечь.[output_file]: путь к выходному PNG-файлу.Прочитать и декодировать тип профиля из PNG-файла.
python3 magileak.py read -i [input_file]
[input_file]: путь к входному PNG-файлу.Применить информацию профиля к PNG-файлу.
python3 magileak.py apply -i [input_file] -l [local_file]
[input_file]: путь к входному PNG-файлу.[local_file]: путь к локальному файлу, который мы хотим извлечь.Этот код предоставлен только в образовательных и демонстрационных целях. Используйте его ответственно и на свой страх и риск. Автор и участники этого репозитория не несут ответственности за любое неправильное использование или ущерб, причиненный этим кодом.