
motionEye <= 0.43.1b4 में बिना प्रमाणीकरण वाला रिमोट कोड निष्पादन
इस रिपॉजिटरी में CVE-2025-60787 के लिए डिटेक्शन नियम शामिल हैं, जो motionEye में एक बिना प्रमाणीकरण वाली RCE भेद्यता है।
पेलोड इसमें इंजेक्ट किया जाता है:
उदाहरण PoC पेलोड:
$(touch /tmp/test).%Y-%m-%d-%H-%M-%S
जब motion पुनः प्रारंभ होता है, तो शेल कमांड निष्पादित होती है और /tmp/test बनाती है।
motionEye कॉन्फ़िगरेशन निर्देशिका स्कैन करें:
yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/
शामिल क्वेरीज़:
भेद्य कंटेनर प्रारंभ करें:
docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge
संस्करण सत्यापित करें:
docker logs motioneye | grep "motionEye server"
वेब UI तक पहुँचें:
http://127.0.0.1:9999
लॉगिन:
admin (blank password)
cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│ ├── yara/
│ │ └── motioneye_rce_cve_2025_60787.yar
│ └── kql/
│ ├── 01_web_request_js_bypass_and_shell_payload.kql
│ ├── 02_process_execution_shell_spawned_by_motion.kql
│ ├── 03_file_creation_tmp_by_motion_process.kql
│ ├── 04_docker_exec_and_syslog_motioneye.kql
│ └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
└── iocs.md
| भूमिका | लेखक |
|---|---|
| भेद्यता खोज और PoC | prabhatverma47 |
| डिटेक्शन इंजीनियरिंग | Security Research Community |
MIT लाइसेंस - LICENSE फ़ाइल देखें।
| ID | डिटेक्शन नाम | विवरण |
|---|
| 01 | वेब अनुरोध डिटेक्शन | JS बायपास प्रयासों और शेल पेलोड की पहचान करता है |
| 02 | प्रोसेस निष्पादन | motion द्वारा शेल प्रोसेस स्पॉन करने का पता लगाता है |
| 03 | फ़ाइल निर्माण | /tmp में संदिग्ध फ़ाइलों का पता लगाता है |
| 04 | Docker/Syslog | कंटेनर गतिविधि की निगरानी करता है |
| 05 | थ्रेट हंटिंग | कॉन्फ़िगरेशन छेड़छाड़ का पता लगाता है |