
Regras de detecção e assinaturas YARA/KQL para CVE-2025-60787, uma RCE não autenticada no motionEye via injeção de configuração, com monitoramento de execução de processos e criação de arquivos.
Execução Remota de Código sem Autenticação em motionEye <= 0.43.1b4
Este repositório contém regras de detecção para CVE-2025-60787, uma vulnerabilidade de RCE sem autenticação no motionEye.
Payload injetado em:
Exemplo de payload de PoC:
$(touch /tmp/test).%Y-%m-%d-%H-%M-%S
Quando o motion reinicia, o comando shell é executado e cria .
/tmp/test| ID | Nome da Detecção | Descrição |
|---|---|---|
| 01 | Detecção de Requisição Web | Identifica tentativas de bypass de JS e payloads de shell |
| 02 | Execução de Processo | Detecta o motion gerando processos shell |
| 03 | Criação de Arquivo | Detecta arquivos suspeitos em /tmp |
| 04 | Docker/Syslog | Monitora a atividade de contêineres |
| 05 | Threat Hunting | Detecta adulteração de configuração |
Execute a varredura no diretório de configuração do motionEye:
yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/
Consultas incluídas:
Inicie o contêiner vulnerável:
docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge
Verifique a versão:
docker logs motioneye | grep "motionEye server"
Acesse a interface web:
http://127.0.0.1:9999
Login:
admin (senha em branco)
cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│ ├── yara/
│ │ └── motioneye_rce_cve_2025_60787.yar
│ └── kql/
│ ├── 01_web_request_js_bypass_and_shell_payload.kql
│ ├── 02_process_execution_shell_spawned_by_motion.kql
│ ├── 03_file_creation_tmp_by_motion_process.kql
│ ├── 04_docker_exec_and_syslog_motioneye.kql
│ └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
└── iocs.md
| Função | Autor |
|---|---|
| Descoberta da Vulnerabilidade & PoC | prabhatverma47 |
| Engenharia de Detecção | Security Research Community |
Licença MIT — Consulte o arquivo LICENSE.