
Скрипт-эксплойт для CVE-2021-22204, нацеленный на Exiftool, генерирующий вредоносный файл .djvu для достижения удаленного выполнения кода на уязвимых системах.
Недавно исследователь wcbowling обнаружил уязвимость в инструменте Exiftool, которая позволяла злоумышленнику выполнять атаку удаленного выполнения кода. Эта уязвимость была найдена в программе bug bounty Gitlab, где этот инструмент используется как зависимость для их продукта.
В строке 12 (createFile.sh) укажите IP-адрес вашей атакующей машины.

Затем просто выполните:
$ bash createFile.sh
Это создаст вредоносный файл shell.djvu. С помощью exiftool вы можете получить удаленное выполнение кода:
$ sudo /usr/local/bin/exiftool shell.djvu