xaker

Go, ExifTool! Как я получил RCE на сервере через инъекцию аргументов ExifTool

  • пятница, 15 августа 2025 г. в 00:00:16
https://xakep.ru/2025/08/14/exiftool-newline-hack/
Для подписчиков
В этой статье я расскажу, как нашел интересную уязвимость во время bug bounty. Случай распространенный: недостаточное экранирование входных параметров. Началось все с того, что я подметил ошибку 500 при генерации PDF на сайте. Я заинтересовался проблемой, и постепенно она привела меня к RCE. Давай разберем всю атаку по шагам.