本仓库包含用于利用 ImageMagick 中任意文件读取漏洞(CVE-2022-44268)的概念验证(PoC)代码。该 PoC 演示了攻击者如何利用此漏洞读取系统上的任意文件。
要运行此代码,请确保已安装以下依赖:
你可以使用 pip 安装必要的依赖:
pip install pillow
PoC 代码提供三个主要功能:generate、read 和 apply。
生成一个带有嵌入配置文件信息的 PoC PNG 文件。
python3 magileak.py generate -l [local_file] -o [output_file]
[local_file]:我们要提取的本地文件的路径。[output_file]:输出 PNG 文件的路径。从 PNG 文件中读取并解码配置文件类型。
python3 magileak.py read -i [input_file]
[input_file]:输入 PNG 文件的路径。将配置文件信息应用到 PNG 文件。
python3 magileak.py apply -i [input_file] -l [local_file]
[input_file]:输入 PNG 文件的路径。[local_file]:我们要提取的本地文件的路径。此代码仅供教育和演示目的使用。请负责任地使用,风险自负。本仓库的作者和贡献者不对因使用此代码造成的任何误用或损害负责。