
PoC professionnel pour CVE-2025-60787 : Exécution de Code à Distance dans MotionEye (<= 0.43.1b4). Cette exploitation démontre une vulnérabilité d'injection de commandes OS via un contournement de la validation côté client, permettant aux attaquants d'exécuter des commandes arbitraires via les fichiers de configuration.
Preuve de concept (PoC) professionnelle pour CVE-2025-60787, une vulnérabilité critique d'exécution de code à distance (RCE) dans MotionEye (versions ≤ 0.43.1b4).
La vulnérabilité provient d'un contournement de validation côté client dans la fonction JavaScript configUiValid. Alors que l'interface utilisateur valide les champs de nom de fichier, le côté serveur ne parvient pas à nettoyer correctement ces entrées avant de les écrire dans les fichiers camera-N.conf. Un attaquant peut injecter des commandes shell arbitraires via le paramètre image_file_name, conduisant à un compromis total du système lors du rechargement ou du redémarrage du service.
Suivez ces étapes pour configurer l'environnement et l'outil d'exploitation :
# Clone the repository
git clone [https://github.com/Rohitberiwala/Motioneye-RCE-CVE-2025-60787](https://github.com/Rohitberiwala/Motioneye-RCE-CVE-2025-60787)
cd Motioneye-RCE-CVE-2025-60787
# Install required dependencies
pip install requests
## Utilisation
```bash
# Execute the exploit to create a marker file in /tmp
python3 exploit.py --target [TARGET_IP] --cmd "id > /tmp/hacked"