
Règles de détection et signatures YARA/KQL pour CVE-2025-60787, une RCE non authentifiée dans motionEye via injection de configuration, avec surveillance de l'exécution de processus et de la création de fichiers.
Exécution de code à distance non authentifiée dans motionEye <= 0.43.1b4
Ce dépôt contient des règles de détection pour CVE-2025-60787, une vulnérabilité RCE non authentifiée dans motionEye.
Charge utile injectée dans :
Exemple de charge utile PoC :
$(touch /tmp/test).%Y-%m-%d-%H-%M-%S
Lorsque motion redémarre, la commande shell s'exécute et crée /tmp/test.
Scannez le répertoire de configuration de motionEye :
yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/
Requêtes incluses :
Démarrez le conteneur vulnérable :
docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge
Vérifiez la version :
docker logs motioneye | grep "motionEye server"
Accédez à l'interface Web :
http://127.0.0.1:9999
Connexion :
admin (mot de passe vide)
cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│ ├── yara/
│ │ └── motioneye_rce_cve_2025_60787.yar
│ └── kql/
│ ├── 01_web_request_js_bypass_and_shell_payload.kql
│ ├── 02_process_execution_shell_spawned_by_motion.kql
│ ├── 03_file_creation_tmp_by_motion_process.kql
│ ├── 04_docker_exec_and_syslog_motioneye.kql
│ └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
└── iocs.md
| Rôle | Auteur |
|---|---|
| Découverte de la vulnérabilité & PoC | prabhatverma47 |
| Ingénierie de détection | Communauté de recherche en sécurité |
Licence MIT - Voir le fichier LICENSE.
| ID | Nom de détection | Description |
|---|
| 01 | Détection requête Web | Identifie les tentatives de contournement JS et les charges utiles shell |
| 02 | Exécution de processus | Détecte motion générant des processus shell |
| 03 | Création de fichier | Détecte les fichiers suspects dans /tmp |
| 04 | Docker/Syslog | Surveille l'activité des conteneurs |
| 05 | Chasse aux menaces | Détecte les altérations de configuration |