
Erkennungsregeln und YARA/KQL-Signaturen für CVE-2025-60787, eine nicht authentifizierte RCE in motionEye durch Konfigurationsinjektion, mit Überwachung der Prozessausführung und Dateierstellung.
Nicht authentifizierte Remote-Codeausführung in motionEye <= 0.43.1b4
Dieses Repository enthält Erkennungsregeln für CVE-2025-60787, eine nicht authentifizierte RCE-Schwachstelle in motionEye.
Payload injiziert in:
Beispiel PoC-Payload:
$(touch /tmp/test).%Y-%m-%d-%H-%M-%S
Wenn motion neu startet, wird der Shell-Befehl ausgeführt und erstellt .
/tmp/test| ID | Erkennungsname | Beschreibung |
|---|---|---|
| 01 | Web-Anfrage-Erkennung | Erkennt JS-Bypass-Versuche und Shell-Payloads |
| 02 | Prozessausführung | Erkennt, dass motion Shell-Prozesse startet |
| 03 | Dateierstellung | Erkennt verdächtige Dateien in /tmp |
| 04 | Docker/Syslog | Überwacht Container-Aktivität |
| 05 | Bedrohungsjagd | Erkennt Konfigurationsmanipulation |
Scanne motionEye-Konfigurationsverzeichnis:
yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/
Enthaltene Abfragen:
Starten Sie den verwundbaren Container:
docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge
Version überprüfen:
docker logs motioneye | grep "motionEye server"
Web-Oberfläche aufrufen:
http://127.0.0.1:9999
Anmelden:
admin (leeres Passwort)
cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│ ├── yara/
│ │ └── motioneye_rce_cve_2025_60787.yar
│ └── kql/
│ ├── 01_web_request_js_bypass_and_shell_payload.kql
│ ├── 02_process_execution_shell_spawned_by_motion.kql
│ ├── 03_file_creation_tmp_by_motion_process.kql
│ ├── 04_docker_exec_and_syslog_motioneye.kql
│ └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
└── iocs.md
| Rolle | Autor |
|---|---|
| Schwachstellenentdeckung & PoC | prabhatverma47 |
| Erkennungsentwicklung | Security Research Community |
MIT-Lizenz – Siehe LICENSE-Datei.