
CVE-2025-65791 — Injeção de Comando no ZoneMinder
Uma vulnerabilidade crítica de Injeção de Comando existe no ZoneMinder v1.36.34 devido à validação inadequada de entrada no componente web/views/image.php. Entrada não sanitizada controlada pelo usuário é passada diretamente para a função exec() do PHP, permitindo que atacantes remotos executem comandos arbitrários do sistema.
Esta vulnerabilidade foi designada como CVE-2025-65791.
web/views/image.phpO aplicativo não sanitiza adequadamente a entrada fornecida pelo usuário antes de usá-la em comandos shell. Os parâmetros processados em image.php são passados diretamente para a função exec(), permitindo que atacantes injetem metacaracteres de shell e executem comandos arbitrários no sistema operacional subjacente.
Esta vulnerabilidade pode ser explorada remotamente e não exige autenticação em determinadas configurações.
Um atacante pode explorar esta vulnerabilidade para:
⚠️ Aviso: Apenas para fins educacionais e de testes autorizados.
?when=now;id
Este payload anexa um comando malicioso ao fluxo de execução de comandos pretendido, resultando na execução arbitrária de comandos.
| Área de Impacto | Severidade |
|---|---|
| Confidencialidade | Alta |
| Integridade | Alta |
| Disponibilidade | Alta |
Esta vulnerabilidade se qualifica como severidade crítica (P1) devido à possibilidade de execução remota de código sem autenticação.
exec() com entrada controlada pelo usuárioescapeshellarg())Rishav Anand
Estas informações são fornecidas apenas para fins educacionais e de segurança defensiva. O autor não se responsabiliza pelo uso indevido das informações fornecidas.