
Правила обнаружения и сигнатуры YARA/KQL для CVE-2025-60787, неавторизованного RCE в motionEye через config injection, с мониторингом выполнения процессов и создания файлов.
Неаутентифицированное удаленное выполнение кода в motionEye <= 0.43.1b4
Этот репозиторий содержит правила обнаружения для CVE-2025-60787, неаутентифицированной уязвимости RCE в motionEye.
Полезная нагрузка внедряется в:
Пример PoC-полезной нагрузки:
$(touch /tmp/test).%Y-%m-%d-%H-%M-%S
Когда motion перезапускается, команда оболочки выполняется и создает /tmp/test.
| ID | Название обнаружения | Описание |
|---|---|---|
| 01 | Обнаружение веб-запросов | Определяет попытки обхода JS и полезные нагрузки оболочки |
| 02 | Выполнение процесса | Обнаруживает запуск motion процессов оболочки |
| 03 | Создание файла | Обнаруживает подозрительные файлы в /tmp |
| 04 | Docker/Syslog | Отслеживает активность контейнеров |
| 05 | Охота за угрозами | Обнаруживает изменение конфигурации |
Сканируйте каталог конфигурации motionEye:
yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/
Включены запросы:
Запустите уязвимый контейнер:
docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge
Проверьте версию:
docker logs motioneye | grep "motionEye server"
Доступ к веб-интерфейсу:
http://127.0.0.1:9999
Вход:
admin (пустой пароль)
cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│ ├── yara/
│ │ └── motioneye_rce_cve_2025_60787.yar
│ └── kql/
│ ├── 01_web_request_js_bypass_and_shell_payload.kql
│ ├── 02_process_execution_shell_spawned_by_motion.kql
│ ├── 03_file_creation_tmp_by_motion_process.kql
│ ├── 04_docker_exec_and_syslog_motioneye.kql
│ └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
└── iocs.md
| Роль | Автор |
|---|---|
| Обнаружение уязвимости и PoC | prabhatverma47 |
| Инженерия обнаружения | Security Research Community |
Лицензия MIT - См. файл LICENSE.