
CVE-2025-65791 — ZoneMinder의 명령 주입
ZoneMinder v1.36.34에는 web/views/image.php 구성 요소의 부적절한 입력 검증으로 인한 심각한 명령 주입 취약점이 존재합니다. 정화되지 않은 사용자 제어 입력이 PHP exec() 함수에 직접 전달되어, 원격 공격자가 임의의 시스템 명령을 실행할 수 있습니다.
이 취약점은 CVE-2025-65791로 지정되었습니다.
web/views/image.php이 애플리케이션은 셸 명령에 사용하기 전에 사용자가 제공한 입력을 제대로 정화하지 못합니다. image.php에서 처리된 매개변수는 exec() 함수에 직접 전달되어, 공격자가 셸 메타문자를 주입하고 기본 운영 체제에서 임의의 명령을 실행할 수 있게 합니다.
이 취약점은 원격으로 악용될 수 있으며 특정 구성에서는 인증이 필요하지 않습니다.
공격자는 이 취약점을 활용하여 다음을 수행할 수 있습니다:
⚠️ 경고: 교육 및 공인된 테스트 목적으로만 사용하십시오.
?when=now;id
이 페이로드는 의도된 명령 실행 흐름에 악성 명령을 추가하여 임의 명령 실행을 초래합니다.
| 영향 영역 | 심각도 |
|---|---|
| 기밀성 | 높음 |
| 무결성 | 높음 |
| 가용성 | 높음 |
이 취약점은 인증되지 않은 원격 코드 실행 가능성으로 인해 **치명적 심각도(P1)**로 분류됩니다.
exec() 사용을 피하십시오escapeshellarg())Rishav Anand
이 정보는 교육 및 방어적 보안 목적으로만 제공됩니다. 작성자는 제공된 정보의 오용에 대해 책임을 지지 않습니다.