
CVE-2025-65791 — Injection de commande dans ZoneMinder
Une vulnérabilité critique d'injection de commandes existe dans ZoneMinder v1.36.34 en raison d'une validation incorrecte des entrées dans le composant web/views/image.php. Des entrées contrôlées par l'utilisateur et non désinfectées sont transmises directement à la fonction PHP exec(), permettant à des attaquants distants d'exécuter des commandes système arbitraires.
Cette vulnérabilité a reçu l'identifiant CVE-2025-65791.
web/views/image.phpL'application ne parvient pas à désinfecter correctement les entrées fournies par l'utilisateur avant de les utiliser dans des commandes shell. Les paramètres traités dans sont transmis directement à la fonction , permettant aux attaquants d'injecter des métacaractères shell et d'exécuter des commandes arbitraires sur le système d'exploitation sous-jacent.
image.phpexec()Cette vulnérabilité peut être exploitée à distance et ne nécessite pas d'authentification dans certaines configurations.
Un attaquant peut exploiter cette vulnérabilité pour :
⚠️ Avertissement : À des fins éducatives et de tests autorisés uniquement.
?when=now;id
Cette charge utile ajoute une commande malveillante au flux d'exécution de commandes prévu, entraînant l'exécution de commandes arbitraires.
| Domaine d'impact | Gravité |
|---|---|
| Confidentialité | Élevée |
| Intégrité | Élevée |
| Disponibilité | Élevée |
Cette vulnérabilité est classée comme criticité critique (P1) en raison de la possibilité d'exécution de code à distance sans authentification.
exec() avec des entrées contrôlées par l'utilisateurescapeshellarg())Rishav Anand
Ces informations sont fournies à des fins éducatives et de sécurité défensive uniquement. L'auteur décline toute responsabilité en cas d'utilisation abusive des informations fournies.