
CVE-2025-60787(motionEyeの設定インジェクションを介した認証なしRCE)の検出ルールとYARA/KQLシグネチャ、プロセス実行およびファイル作成監視。
motionEye <= 0.43.1b4 における認証なしリモートコード実行
このリポジトリは、motionEye の認証なしRCE脆弱性 CVE-2025-60787 に対する検出ルールを含んでいます。
ペイロードは以下の場所に注入されます:
PoCペイロードの例:
$(touch /tmp/test).%Y-%m-%d-%H-%M-%S
motion が再起動すると、シェルコマンドが実行され /tmp/test が作成されます。
motionEye 設定ディレクトリをスキャン:
yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/
含まれるクエリ:
脆弱なコンテナを起動:
docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge
バージョンを確認:
docker logs motioneye | grep "motionEye server"
Web UI にアクセス:
http://127.0.0.1:9999
ログイン:
admin (パスワード空白)
cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│ ├── yara/
│ │ └── motioneye_rce_cve_2025_60787.yar
│ └── kql/
│ ├── 01_web_request_js_bypass_and_shell_payload.kql
│ ├── 02_process_execution_shell_spawned_by_motion.kql
│ ├── 03_file_creation_tmp_by_motion_process.kql
│ ├── 04_docker_exec_and_syslog_motioneye.kql
│ └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
└── iocs.md
| 役割 | 著者 |
|---|---|
| 脆弱性発見 & PoC | prabhatverma47 |
| 検出エンジニアリング | セキュリティ研究コミュニティ |
MITライセンス - LICENSE ファイルを参照。
| ID | 検出名 | 説明 |
|---|
| 01 | Webリクエスト検出 | JSバイパス試行およびシェルペイロードを識別 |
| 02 | プロセス実行 | motion がシェルプロセスを生成するのを検出 |
| 03 | ファイル作成 | /tmp 内の不審なファイルを検出 |
| 04 | Docker/Syslog | コンテナアクティビティを監視 |
| 05 | 脅威ハンティング | 設定改ざんを検出 |