CVE-2025-60787
MotionEye v0.43.1b4 والإصدارات الأقدم منه معرّضة لثغرة حقن أوامر نظام التشغيل (OS Command Injection) في معاملات الإعداد مثل image_file_name. إذ تُكتب مدخلات...
- تم النشر
- 03/10/2025
- محدث
- 05/07/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 11/02/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
MotionEye v0.43.1b4 والإصدارات الأقدم منه معرّضة لثغرة حقن أوامر نظام التشغيل (OS Command Injection) في معاملات الإعداد مثل image_file_name. إذ تُكتب مدخلات المستخدم غير المنقّاة في ملفات إعداد Motion، مما يسمح للمهاجمين المصادَق عليهم عن بُعد والذين يمتلكون صلاحيات المسؤول بتنفيذ الأكواد عند إعادة تشغيل Motion.
المصادر
10- CVE-2025-60787استغلال
إثبات مفهوم لاستغلال CVE-2025-60787، وهو حقن أوامر نظام التشغيل في motionEye الإصدار v0.43.1b4، مما يتيح تنفيذ التعليمات البرمجية عن بُعد عبر معامل image_file_name المُصمَّم خصيصًا.
- CVE-2025-60787-POCاستغلال
PoC بلغة بايثون لـ CVE-2025-60787، ثغرة حقن أوامر نظام تشغيل موثّقة تؤدي إلى تنفيذ تعليمات برمجية عن بُعد في motionEye <= 0.43.1b4 عبر إعداد image_file_name غير المعقّم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.