Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-65791 — CVE-2025-65791 — Injeção de Comando no ZoneMinder | Kitploit
Ferramentas/GitHubGitHub/rishavand1/cve-2025-65791
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubrishavand1/cve-2025-65791

CVE-2025-65791

CVE-2025-65791 — Injeção de Comando no ZoneMinder

Ver Repositório
há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-65791 — Injeção de Comando em ZoneMinder

Visão Geral

Uma vulnerabilidade crítica de Injeção de Comando existe no ZoneMinder v1.36.34 devido à validação inadequada de entrada no componente web/views/image.php. Entrada não sanitizada controlada pelo usuário é passada diretamente para a função exec() do PHP, permitindo que atacantes remotos executem comandos arbitrários do sistema.

Esta vulnerabilidade foi designada como CVE-2025-65791.


Produto Afetado

  • Fornecedor: ZoneMinder
  • Produto: ZoneMinder
  • Versão: 1.36.34
  • Componente: web/views/image.php

Detalhes da Vulnerabilidade

O aplicativo não sanitiza adequadamente a entrada fornecida pelo usuário antes de usá-la em comandos shell. Os parâmetros processados em image.php são passados diretamente para a função exec(), permitindo que atacantes injetem metacaracteres de shell e executem comandos arbitrários no sistema operacional subjacente.

Esta vulnerabilidade pode ser explorada remotamente e não exige autenticação em determinadas configurações.


Classificação da Vulnerabilidade

  • CWE: CWE-78 — Neutralização Incorreta de Elementos Especiais usados em um Comando de Sistema Operacional
  • Tipo de Vulnerabilidade: Injeção de Comando
  • Tipo de Ataque: Remoto
  • Impacto: Execução Arbitrária de Comandos

Cenários de Ataque

Um atacante pode explorar esta vulnerabilidade para:

  • Executar comandos arbitrários do sistema operacional
  • Ler, modificar ou excluir arquivos confidenciais
  • Estabelecer um shell reverso
  • Escalar privilégios dependendo das permissões do serviço
  • Comprometer totalmente o servidor afetado

Prova de Conceito (PoC)

⚠️ Aviso: Apenas para fins educacionais e de testes autorizados.

?when=now;id

Este payload anexa um comando malicioso ao fluxo de execução de comandos pretendido, resultando na execução arbitrária de comandos.


Avaliação de Impacto

Área de ImpactoSeveridade
ConfidencialidadeAlta
IntegridadeAlta
DisponibilidadeAlta

Esta vulnerabilidade se qualifica como severidade crítica (P1) devido à possibilidade de execução remota de código sem autenticação.


Recomendações de Mitigação

  • Evite usar exec() com entrada controlada pelo usuário
  • Implemente validação rigorosa de entrada e listas de permissões
  • Use wrappers seguros para chamadas de sistema (por exemplo, escapeshellarg())
  • Aplique patches do fornecedor assim que estiverem disponíveis
  • Restrinja os privilégios do serviço web usando princípios de privilégio mínimo

Referências

  • CWE-78: https://cwe.mitre.org/data/definitions/78.html
  • ID CVE: CVE-2025-65791 (Atribuído, publicação pendente)

Cronograma de Divulgação

  • Descoberta: 2025
  • CVE Atribuído: 2025
  • Divulgação Pública: Pendente

Descobridor

Rishav Anand


Aviso Legal

Estas informações são fornecidas apenas para fins educacionais e de segurança defensiva. O autor não se responsabiliza pelo uso indevido das informações fornecidas.

Baixar ferramenta