
تنفيذ أوامر عن بُعد بدون مصادقة في motionEye <= 0.43.1b4
يحتوي هذا المستودع على قواعد كشف لـ CVE-2025-60787، وهي ثغرة تنفيذ أوامر عن بُعد بدون مصادقة في motionEye.
يتم حقن الحمولة في:
مثال على حمولة PoC:
$(touch /tmp/test).%Y-%m-%d-%H-%M-%S
عند إعادة تشغيل motion، يتم تنفيذ أمر الصدفة وإنشاء /tmp/test.
افحص دليل إعدادات motionEye:
yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/
الاستعلامات المضمنة:
شغّل حاوية الثغرة:
docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge
تحقق من الإصدار:
docker logs motioneye | grep "motionEye server"
الوصول إلى واجهة الويب:
http://127.0.0.1:9999
تسجيل الدخول:
admin (blank password)
cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│ ├── yara/
│ │ └── motioneye_rce_cve_2025_60787.yar
│ └── kql/
│ ├── 01_web_request_js_bypass_and_shell_payload.kql
│ ├── 02_process_execution_shell_spawned_by_motion.kql
│ ├── 03_file_creation_tmp_by_motion_process.kql
│ ├── 04_docker_exec_and_syslog_motioneye.kql
│ └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
└── iocs.md
| الدور | المؤلف |
|---|---|
| اكتشاف الثغرة وPoC | prabhatverma47 |
| هندسة الكشف | مجتمع أبحاث الأمن |
رخصة MIT - انظر ملف LICENSE.
| المعرّف | اسم الكشف | الوصف |
|---|
| 01 | كشف طلبات الويب | يحدد محاولات تجاوز JavaScript وحمولات الصدفة |
| 02 | تنفيذ العمليات | يكتشف motion وهو يستدعي عمليات صدفة |
| 03 | إنشاء الملفات | يكتشف الملفات المشبوهة في /tmp |
| 04 | Docker/Syslog | يراقب نشاط الحاويات |
| 05 | البحث عن التهديدات | يكتشف العبث بالإعدادات |