
CVE-2025-65791 — Befehlsinjektion in ZoneMinder
Eine kritische Befehlsinjizierungs-Schwachstelle besteht in ZoneMinder v1.36.34 aufgrund einer unsachgemäßen Eingabevalidierung in der Komponente web/views/image.php. Nicht bereinigte, benutzerkontrollierte Eingaben werden direkt an die PHP-Funktion exec() übergeben, sodass Remote-Angreifer beliebige Systembefehle ausführen können.
Dieser Schwachstelle wurde CVE-2025-65791 zugewiesen.
web/views/image.phpDie Anwendung bereinigt benutzerbereitgestellte Eingaben nicht ordnungsgemäß, bevor sie in Shell-Befehlen verwendet werden. Die in image.php verarbeiteten Parameter werden direkt an die Funktion exec() übergeben, sodass Angreifer Shell-Metazeichen einschleusen und beliebige Befehle auf dem zugrunde liegenden Betriebssystem ausführen können.
Diese Schwachstelle kann remote ausgenutzt werden und erfordert in bestimmten Konfigurationen keine Authentifizierung.
Ein Angreifer kann diese Schwachstelle ausnutzen, um:
⚠️ Warnung: Nur für Bildungs- und autorisierte Testzwecke.
?when=now;id
Dieser Payload hängt einen bösartigen Befehl an den beabsichtigten Befehlsausführungsablauf an, was zu einer beliebigen Befehlsausführung führt.
| Auswirkungsbereich | Schweregrad |
|---|---|
| Vertraulichkeit | Hoch |
| Integrität | Hoch |
| Verfügbarkeit | Hoch |
Diese Schwachstelle wird aufgrund der Möglichkeit einer nicht authentifizierten Remote-Codeausführung als kritischer Schweregrad (P1) eingestuft.
exec() mit benutzerkontrollierten Eingabenescapeshellarg())Rishav Anand
Diese Informationen werden ausschließlich zu Bildungs- und Verteidigungszwecken bereitgestellt. Der Autor übernimmt keine Verantwortung für eine missbräuchliche Verwendung der bereitgestellten Informationen.