Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/garethmsheldon/cve-2025-60787-detection-motioneye-rce-via-config-injection
إدارة مؤشرات الاختراق (IOC)أمن الحاوياتتحليل الثغرات الأمنيةالاستغلالأمن الويباستخبارات التهديداتكشف التسللتحليل السجلات
GitHubgarethmsheldon/cve-2025-60787-detection-motioneye-rce-via-config-injection

CVE-2025-60787-Detection-motionEye-RCE-via-Config-Injection

قواعد كشف وتوقيعات YARA/KQL لـ CVE-2025-60787، وهي RCE غير مصادق عليها في motionEye عبر حقن الإعدادات، مع مراقبة تنفيذ العمليات وإنشاء الملفات.

عرض المستودع
15منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

README.md

كشف CVE-2025-60787: تنفيذ الأوامر عن بُعد في motionEye عبر حقن الإعدادات

EDB-ID: 52481 CVE: 2025-60787

تنفيذ أوامر عن بُعد بدون مصادقة في motionEye <= 0.43.1b4


نظرة عامة على الثغرة

يحتوي هذا المستودع على قواعد كشف لـ CVE-2025-60787، وهي ثغرة تنفيذ أوامر عن بُعد بدون مصادقة في motionEye.

طريقة الاستغلال

يتم حقن الحمولة في:

  • الإعدادات -> الصور الثابتة -> اسم ملف الصورة

مثال على حمولة PoC:

$(touch /tmp/test).%Y-%m-%d-%H-%M-%S

عند إعادة تشغيل motion، يتم تنفيذ أمر الصدفة وإنشاء /tmp/test.


تغطية الكشف

المعرّفاسم الكشفالوصف
01كشف طلبات الويبيحدد محاولات تجاوز JavaScript وحمولات الصدفة
02تنفيذ العملياتيكتشف motion وهو يستدعي عمليات صدفة
03إنشاء الملفاتيكتشف الملفات المشبوهة في /tmp
04Docker/Syslogيراقب نشاط الحاويات
05البحث عن التهديداتيكتشف العبث بالإعدادات

كشف YARA

افحص دليل إعدادات motionEye:

yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/

كشف KQL (Microsoft Sentinel / Defender)

الاستعلامات المضمنة:

  • 01_web_request_js_bypass_and_shell_payload.kql
  • 02_process_execution_shell_spawned_by_motion.kql
  • 03_file_creation_tmp_by_motion_process.kql
  • 04_docker_exec_and_syslog_motioneye.kql
  • 05_threat_hunting_motioneye_config_file_changes.kql

الاختبار

شغّل حاوية الثغرة:

docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge

تحقق من الإصدار:

docker logs motioneye | grep "motionEye server"

الوصول إلى واجهة الويب:

http://127.0.0.1:9999

تسجيل الدخول:

admin (blank password)

بنية المستودع

cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   └── motioneye_rce_cve_2025_60787.yar
│   └── kql/
│       ├── 01_web_request_js_bypass_and_shell_payload.kql
│       ├── 02_process_execution_shell_spawned_by_motion.kql
│       ├── 03_file_creation_tmp_by_motion_process.kql
│       ├── 04_docker_exec_and_syslog_motioneye.kql
│       └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
    └── iocs.md

المراجع

  • Exploit-DB ID: 52481
  • CVE-2025-60787
  • مشروع motionEye

الاعتمادات

الدورالمؤلف
اكتشاف الثغرة وPoCprabhatverma47
هندسة الكشفمجتمع أبحاث الأمن

الترخيص

رخصة MIT - انظر ملف LICENSE.

تنزيل الأداة