CVE-2025-60787
MotionEye v0.43.1b4 e versioni precedenti è vulnerabile a OS Command Injection nei parametri di configurazione come image_file_name. L'input utente non...
- Pubblicato
- 3 ott 2025
- Aggiornato
- 5 lug 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 11 feb 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 97,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
MotionEye v0.43.1b4 e versioni precedenti è vulnerabile a OS Command Injection nei parametri di configurazione come image_file_name. L'input utente non sanificato viene scritto nei file di configurazione di Motion, consentendo ad attaccanti remoti autenticati con accesso admin di ottenere l'esecuzione di codice quando Motion viene riavviato.
Fonti
10- CVE-2025-60787Exploit
Proof-of-concept exploit per CVE-2025-60787, un'iniezione di comandi del sistema operativo in motionEye v0.43.1b4, che consente l'esecuzione remota di codice tramite il parametro image_file_name appositamente predisposto.
- CVE-2025-60787-POCExploit
PoC in Python per CVE-2025-60787, iniezione di comandi OS autenticata RCE in motionEye <= 0.43.1b4 tramite la configurazione image_file_name non sanificata
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.