Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-60787-Detection-motionEye-RCE-via-Config-Injection | Kitploit
أدوات/GitHubGitHub/garethmsheldon/cve-2025-60787-detection-motioneye-rce-via-config-injection
إدارة مؤشرات الاختراق (IOC)أمن الحاوياتتحليل الثغرات الأمنيةالاستغلالأمن الويباستخبارات التهديداتكشف التسللتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
garethmsheldon/cve-2025-60787-detection-motioneye-rce-via-config-injection

CVE-2025-60787-Detection-motionEye-RCE-via-Config-Injection

عرض المستودع
منذ 5 أشهرلم تتم المراجعة بعد

README.md

كشف CVE-2025-60787: تنفيذ الأوامر عن بُعد في motionEye عبر حقن الإعدادات

EDB-ID: 52481 CVE: 2025-60787

تنفيذ أوامر عن بُعد بدون مصادقة في motionEye <= 0.43.1b4


نظرة عامة على الثغرة

يحتوي هذا المستودع على قواعد كشف لـ CVE-2025-60787، وهي ثغرة تنفيذ أوامر عن بُعد بدون مصادقة في motionEye.

طريقة الاستغلال

يتم حقن الحمولة في:

  • الإعدادات -> الصور الثابتة -> اسم ملف الصورة

مثال على حمولة PoC:

root@kitploit:~
$(touch /tmp/test).%Y-%m-%d-%H-%M-%S

عند إعادة تشغيل motion، يتم تنفيذ أمر الصدفة وإنشاء /tmp/test.


تغطية الكشف


كشف YARA

افحص دليل إعدادات motionEye:

root@kitploit:~
yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/

كشف KQL (Microsoft Sentinel / Defender)

الاستعلامات المضمنة:

  • 01_web_request_js_bypass_and_shell_payload.kql
  • 02_process_execution_shell_spawned_by_motion.kql
  • 03_file_creation_tmp_by_motion_process.kql
  • 04_docker_exec_and_syslog_motioneye.kql
  • 05_threat_hunting_motioneye_config_file_changes.kql

الاختبار

شغّل حاوية الثغرة:

root@kitploit:~
docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge

تحقق من الإصدار:

root@kitploit:~
docker logs motioneye | grep "motionEye server"

الوصول إلى واجهة الويب:

root@kitploit:~
http://127.0.0.1:9999

تسجيل الدخول:

root@kitploit:~
admin (blank password)

بنية المستودع

root@kitploit:~
cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   └── motioneye_rce_cve_2025_60787.yar
│   └── kql/
│       ├── 01_web_request_js_bypass_and_shell_payload.kql
│       ├── 02_process_execution_shell_spawned_by_motion.kql
│       ├── 03_file_creation_tmp_by_motion_process.kql
│       ├── 04_docker_exec_and_syslog_motioneye.kql
│       └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
    └── iocs.md

المراجع

  • Exploit-DB ID: 52481
  • CVE-2025-60787
  • مشروع motionEye

الاعتمادات

الدورالمؤلف
اكتشاف الثغرة وPoCprabhatverma47
هندسة الكشفمجتمع أبحاث الأمن

الترخيص

رخصة MIT - انظر ملف LICENSE.

تنزيل الأداة
المعرّفاسم الكشفالوصف
01كشف طلبات الويبيحدد محاولات تجاوز JavaScript وحمولات الصدفة
02تنفيذ العملياتيكتشف motion وهو يستدعي عمليات صدفة
03إنشاء الملفاتيكتشف الملفات المشبوهة في /tmp
04Docker/Syslogيراقب نشاط الحاويات
05البحث عن التهديداتيكتشف العبث بالإعدادات