
Professioneller PoC für CVE-2025-60787: Remote Code Execution in MotionEye (<= 0.43.1b4). Dieser Exploit demonstriert eine OS Command Injection-Schwachstelle durch Umgehung der clientseitigen Validierung, was Angreifern die Ausführung beliebiger Befehle über Konfigurationsdateien ermöglicht.
Professioneller Proof-of-Concept (PoC) für CVE-2025-60787, eine kritische Remote Code Execution (RCE) Schwachstelle in MotionEye (Versionen ≤ 0.43.1b4).
Die Schwachstelle entsteht durch eine Umgehung der clientseitigen Validierung in der JavaScript-Funktion configUiValid. Während die Benutzeroberfläche Dateinamenfelder validiert, versäumt die Serverseite, diese Eingaben ordnungsgemäß zu bereinigen, bevor sie in die camera-N.conf-Dateien geschrieben werden. Ein Angreifer kann über den Parameter image_file_name beliebige Shell-Befehle einschleusen, was bei einem Neuladen oder Neustart des Dienstes zur vollständigen Systemkompromittierung führt.
Folgen Sie diesen Schritten, um die Umgebung und das Exploit-Tool einzurichten:
# Clone the repository
git clone [https://github.com/Rohitberiwala/Motioneye-RCE-CVE-2025-60787](https://github.com/Rohitberiwala/Motioneye-RCE-CVE-2025-60787)
cd Motioneye-RCE-CVE-2025-60787
# Install required dependencies
pip install requests
## Verwendung
```bash
# Execute the exploit to create a marker file in /tmp
python3 exploit.py --target [TARGET_IP] --cmd "id > /tmp/hacked"