Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-60787-Detection-motionEye-RCE-via-Config-Injection | Kitploit
Herramientas/GitHubGitHub/garethmsheldon/cve-2025-60787-detection-motioneye-rce-via-config-injection
Gestión de Indicadores de Compromiso (IOC)Seguridad de ContenedoresAnálisis de VulnerabilidadesExplotaciónSeguridad WebInteligencia de AmenazasDetección de IntrusionesAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
garethmsheldon/cve-2025-60787-detection-motioneye-rce-via-config-injection

CVE-2025-60787-Detection-motionEye-RCE-via-Config-Injection

Ver Repositorio
hace 5 mesesAún no revisado

README.md

Detección de CVE-2025-60787: RCE en motionEye mediante inyección de configuración

EDB-ID: 52481 CVE: 2025-60787

Ejecución remota de código no autenticada en motionEye <= 0.43.1b4


Resumen de la vulnerabilidad

Este repositorio contiene reglas de detección para CVE-2025-60787, una vulnerabilidad de RCE no autenticada en motionEye.

Método de explotación

Payload inyectado en:

  • Ajustes -> Imágenes fijas -> Nombre de archivo de imagen

Ejemplo de payload PoC:

root@kitploit:~
$(touch /tmp/test).%Y-%m-%d-%H-%M-%S

Cuando motion se reinicia, el comando de shell se ejecuta y crea /tmp/test.


Cobertura de detección


Detección YARA

Escanee el directorio de configuración de motionEye:

root@kitploit:~
yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/

Detección KQL (Microsoft Sentinel / Defender)

Consultas incluidas:

  • 01_web_request_js_bypass_and_shell_payload.kql
  • 02_process_execution_shell_spawned_by_motion.kql
  • 03_file_creation_tmp_by_motion_process.kql
  • 04_docker_exec_and_syslog_motioneye.kql
  • 05_threat_hunting_motioneye_config_file_changes.kql

Pruebas

Inicie el contenedor vulnerable:

root@kitploit:~
docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge

Verifique la versión:

root@kitploit:~
docker logs motioneye | grep "motionEye server"

Acceda a la interfaz web:

root@kitploit:~
http://127.0.0.1:9999

Inicie sesión:

root@kitploit:~
admin (blank password)

Estructura del repositorio

root@kitploit:~
cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   └── motioneye_rce_cve_2025_60787.yar
│   └── kql/
│       ├── 01_web_request_js_bypass_and_shell_payload.kql
│       ├── 02_process_execution_shell_spawned_by_motion.kql
│       ├── 03_file_creation_tmp_by_motion_process.kql
│       ├── 04_docker_exec_and_syslog_motioneye.kql
│       └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
    └── iocs.md

Referencias

  • Exploit-DB ID: 52481
  • CVE-2025-60787
  • Proyecto motionEye

Créditos

RolAutor
Descubrimiento de vulnerabilidad y PoCprabhatverma47
Ingeniería de detecciónSecurity Research Community

Licencia

Licencia MIT: consulte el archivo LICENSE.

Descargar herramienta
IDNombre de detecciónDescripción
01Detección de solicitudes webIdentifica intentos de omisión de JS y payloads de shell
02Ejecución de procesosDetecta procesos de shell generados por motion
03Creación de archivosDetecta archivos sospechosos en /tmp
04Docker/SyslogSupervisa la actividad de los contenedores
05Búsqueda de amenazasDetecta manipulación de configuración