
CVE-2025-65791 — Inyección de comandos en ZoneMinder
Existe una vulnerabilidad crítica de Inyección de Comandos en ZoneMinder v1.36.34 debido a una validación incorrecta de las entradas en el componente web/views/image.php. La entrada no saneada controlada por el usuario se pasa directamente a la función PHP exec(), lo que permite a atacantes remotos ejecutar comandos arbitrarios del sistema.
A esta vulnerabilidad se le ha asignado el identificador CVE-2025-65791.
web/views/image.phpLa aplicación no sanea adecuadamente la entrada proporcionada por el usuario antes de utilizarla en comandos de shell. Los parámetros procesados en image.php se pasan directamente a la función exec(), lo que permite a los atacantes inyectar metacaracteres de shell y ejecutar comandos arbitrarios en el sistema operativo subyacente.
Esta vulnerabilidad puede explotarse de forma remota y no requiere autenticación en determinadas configuraciones.
Un atacante puede aprovechar esta vulnerabilidad para:
⚠️ Advertencia: Solo con fines educativos y de pruebas autorizadas.
?when=now;id
Esta carga útil añade un comando malicioso al flujo de ejecución de comandos previsto, lo que resulta en la ejecución arbitraria de comandos.
| Área de impacto | Severidad |
|---|---|
| Confidencialidad | Alta |
| Integridad | Alta |
| Disponibilidad | Alta |
Esta vulnerabilidad se clasifica como de severidad crítica (P1) debido a la posibilidad de ejecución remota de código sin autenticación.
exec() con entradas controladas por el usuarioescapeshellarg())Rishav Anand
Esta información se proporciona únicamente con fines educativos y de seguridad defensiva. El autor no se hace responsable del mal uso de la información proporcionada.