CVE-2023-26035
ZoneMinder уязвим из-за отсутствия авторизации
- Опубликовано
- 25 февр. 2023 г.
- Обновлено
- 13 февр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
ZoneMinder — это бесплатное приложение с открытым исходным кодом для замкнутого телевидения (CCTV) для Linux, которое поддерживает IP, USB и аналоговые камеры. Версии до 1.36.33 и 1.37.33 уязвимы к неаутентифицированному удалённому выполнению кода из-за отсутствия авторизации. В действии snapshot нет проверки прав доступа; оно ожидает id для получения существующего монитора, но вместо этого ему можно передать объект для создания нового. TriggerOn в итоге вызывает shell_exec, используя переданный Id. Эта проблема исправлена в Эта проблема исправлена в версиях 1.36.33 и 1.37.33.
Источники
4- zoneminder_CVE-2023-26035Эксплойт
Эксплойт для CVE-2023-26035, затрагивающий ZoneMinder < 1.36.33 и < 1.37.33
- zoneminder-snapshots-rce-pocЭксплойт
Это скрипт на Python, позволяющий эксплуатировать уязвимость Zoneminder, описанную в CVE-2023-26035.
- CVE-2023-26035Эксплойт
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.