Sploitus

Exploit for dejavu

kitploit · 2026-08-25

Exploit Code

MARKDOWN32 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-BATTLEOFTHEBOTS-DEJAVU
# DejaVu

Этот контейнер запускает веб-приложение, которое анализирует изображения и возвращает их метаданные с помощью exiftool. Пользователи отправляют приложению URL изображения, и приложение загружает его, анализирует и возвращает результаты. Версия exiftool, используемая приложением, уязвима к CVE-2021-22204, так как модуль файлов DjVu содержит небезопасную eval-функцию, которая может быть активирована с помощью специально созданного файла для выполнения произвольных команд. Участники должны использовать своего бота для размещения вредоносного "изображения" (в формате png/jpeg/tiff), а затем указать приложению запросить это вредоносное изображение и обработать его, что приведет к выполнению их полезной нагрузки.

## Сборка

root@kitploit:~
    
    
    docker build . -t dejavu
    

## Запуск

root@kitploit:~
    
    
    docker run --cpus=1 -p 8000:80 dejavu
    

## Эксплуатация

root@kitploit:~
    
    
    python3 dejavu.py <container addr> <lhost address> --lhost <lhost address>
    

> **ПРИМЕЧАНИЕ** Оно очень нестабильно

> **ПРИМЕЧАНИЕ** Файл `requirements.txt` предназначен только для той версии Python, которая используется в базовом образе. Если у вас другая система или версия Python, просто установите пакеты Python вручную.