
motionEye <= 0.43.1b4에서의 인증되지 않은 원격 코드 실행
이 저장소는 motionEye의 인증되지 않은 RCE 취약점인 CVE-2025-60787에 대한 탐지 규칙을 포함합니다.
페이로드가 주입되는 위치:
PoC 페이로드 예시:
$(touch /tmp/test).%Y-%m-%d-%H-%M-%S
motion이 재시작되면 셸 명령이 실행되어 /tmp/test 파일이 생성됩니다.
motionEye 설정 디렉터리 스캔:
yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/
포함된 쿼리:
취약한 컨테이너 시작:
docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge
버전 확인:
docker logs motioneye | grep "motionEye server"
웹 UI 접속:
http://127.0.0.1:9999
로그인:
admin (blank password)
cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│ ├── yara/
│ │ └── motioneye_rce_cve_2025_60787.yar
│ └── kql/
│ ├── 01_web_request_js_bypass_and_shell_payload.kql
│ ├── 02_process_execution_shell_spawned_by_motion.kql
│ ├── 03_file_creation_tmp_by_motion_process.kql
│ ├── 04_docker_exec_and_syslog_motioneye.kql
│ └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
└── iocs.md
| 역할 | 작성자 |
|---|---|
| 취약점 발견 및 PoC | prabhatverma47 |
| 탐지 엔지니어링 | 보안 연구 커뮤니티 |
MIT 라이선스 - LICENSE 파일 참조.
| ID | 탐지 이름 | 설명 |
|---|
| 01 | 웹 요청 탐지 | JS 우회 시도 및 셸 페이로드 식별 |
| 02 | 프로세스 실행 | 셸 프로세스를 생성하는 motion 감지 |
| 03 | 파일 생성 | /tmp 내 의심스러운 파일 감지 |
| 04 | Docker/Syslog | 컨테이너 활동 모니터링 |
| 05 | 위협 헌팅 | 설정 변조 감지 |