CVE-2022-4510
高已发布
binwalk 中的路径遍历
- 已发布
- 2023年1月25日
- 已更新
- 2025年12月16日
- 分配 CNA
- ONEKEY
- 观察到的证据
- 2023年4月5日
初级CVSS
7.8/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H22.0%
中 · 未来 30 天
- 百分位
- 97.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 ReFirm Labs binwalk 2.1.2b 至 2.3.3(含)版本中发现了一个路径遍历漏洞。攻击者通过构造恶意的 PFS 文件系统文件,可以在 binwalk 以提取模式(-e 选项)运行时,诱使其 PFS 提取器将文件提取到任意位置。通过构建一个 PFS 文件系统,使其在提取时将恶意 binwalk 模块提取到 .config/binwalk/plugins 文件夹中,即可实现远程代码执行。该漏洞与程序文件 src/binwalk/plugins/unpfs.py 相关。此问题影响 binwalk 2.1.2b 至 2.3.3(含)版本。
来源
4一个用于生成针对 CVE-2022-4510 RCE Binwalk 漏洞利用脚本的 Python 脚本。支持 SSH、命令执行和反向 Shell 选项。生成的利用代码保存为 PNG 格式。非常适合测试和演示。
CVE-2022-4510 的漏洞利用程序,可在 Binwalk 固件分析工具中实现远程命令执行。提供概念验证代码,用于安全测试和漏洞评估。
生成pfs payloads以利用CVE-2022-4510的Python脚本
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。