Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-65791 — CVE-2025-65791 — ZoneMinder의 명령 주입 | Kitploit
도구/GitHubGitHub/rishavand1/cve-2025-65791
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingPapers & ResearchLearning & Education
GitHubrishavand1/cve-2025-65791

CVE-2025-65791

CVE-2025-65791 — ZoneMinder의 명령 주입

저장소 보기
17개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-65791 — ZoneMinder 명령 주입 취약점

개요

ZoneMinder v1.36.34에는 web/views/image.php 구성 요소의 부적절한 입력 검증으로 인한 심각한 명령 주입 취약점이 존재합니다. 정화되지 않은 사용자 제어 입력이 PHP exec() 함수에 직접 전달되어, 원격 공격자가 임의의 시스템 명령을 실행할 수 있습니다.

이 취약점은 CVE-2025-65791로 지정되었습니다.


영향을 받는 제품

  • 공급업체: ZoneMinder
  • 제품: ZoneMinder
  • 버전: 1.36.34
  • 구성 요소: web/views/image.php

취약점 세부 정보

이 애플리케이션은 셸 명령에 사용하기 전에 사용자가 제공한 입력을 제대로 정화하지 못합니다. image.php에서 처리된 매개변수는 exec() 함수에 직접 전달되어, 공격자가 셸 메타문자를 주입하고 기본 운영 체제에서 임의의 명령을 실행할 수 있게 합니다.

이 취약점은 원격으로 악용될 수 있으며 특정 구성에서는 인증이 필요하지 않습니다.


취약점 분류

  • CWE: CWE-78 — OS 명령에 사용되는 특수 요소의 부적절한 중화
  • 취약점 유형: 명령 주입
  • 공격 유형: 원격
  • 영향: 임의 명령 실행

공격 시나리오

공격자는 이 취약점을 활용하여 다음을 수행할 수 있습니다:

  • 임의의 운영 체제 명령 실행
  • 민감한 파일 읽기, 수정 또는 삭제
  • 리버스 셸 구축
  • 서비스 권한에 따른 권한 상승
  • 영향을 받는 서버 완전 장악

개념 증명(PoC)

⚠️ 경고: 교육 및 공인된 테스트 목적으로만 사용하십시오.

?when=now;id

이 페이로드는 의도된 명령 실행 흐름에 악성 명령을 추가하여 임의 명령 실행을 초래합니다.


영향 평가

영향 영역심각도
기밀성높음
무결성높음
가용성높음

이 취약점은 인증되지 않은 원격 코드 실행 가능성으로 인해 **치명적 심각도(P1)**로 분류됩니다.


완화 권장 사항

  • 사용자 제어 입력과 함께 exec() 사용을 피하십시오
  • 엄격한 입력 검증 및 허용 목록(allowlist) 구현
  • 안전한 시스템 호출 래퍼 사용(예: escapeshellarg())
  • 공급업체 패치가 제공되면 적용
  • 최소 권한 원칙을 사용하여 웹 서비스 권한 제한

참조

  • CWE-78: https://cwe.mitre.org/data/definitions/78.html
  • CVE ID: CVE-2025-65791 (지정됨, 게시 대기 중)

공개 타임라인

  • 발견: 2025
  • CVE 지정: 2025
  • 공개: 대기 중

발견자

Rishav Anand


면책 조항

이 정보는 교육 및 방어적 보안 목적으로만 제공됩니다. 작성자는 제공된 정보의 오용에 대해 책임을 지지 않습니다.

도구 다운로드