Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-60787-Detection-motionEye-RCE-via-Config-Injection — Правила обнаружения и сигнатуры YARA/KQL для CVE-2025-60787, неавторизованного RCE в motionEye через config injection, с мониторингом выполнения процессов и создания файлов. | Kitploit
Инструменты/GitHubGitHub/garethmsheldon/cve-2025-60787-detection-motioneye-rce-via-config-injection
Управление индикаторами компрометации (IOC)Безопасность контейнеровАнализ уязвимостейЭксплуатацияВеб-безопасностьРазведка угрозОбнаружение ВторженийАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
garethmsheldon/cve-2025-60787-detection-motioneye-rce-via-config-injection

CVE-2025-60787-Detection-motionEye-RCE-via-Config-Injection

Правила обнаружения и сигнатуры YARA/KQL для CVE-2025-60787, неавторизованного RCE в motionEye через config injection, с мониторингом выполнения процессов и создания файлов.

Репозиторий
147 месяцев назадЕщё не проверено
Поделиться

README.md

CVE-2025-60787 Обнаружение: RCE в motionEye через внедрение конфигурации

EDB-ID: 52481 CVE: 2025-60787

Неаутентифицированное удаленное выполнение кода в motionEye <= 0.43.1b4


Обзор уязвимости

Этот репозиторий содержит правила обнаружения для CVE-2025-60787, неаутентифицированной уязвимости RCE в motionEye.

Метод эксплуатации

Полезная нагрузка внедряется в:

  • Настройки -> Неподвижные изображения -> Имя файла изображения

Пример PoC-полезной нагрузки:

$(touch /tmp/test).%Y-%m-%d-%H-%M-%S

Когда motion перезапускается, команда оболочки выполняется и создает /tmp/test.


Охват обнаружения

IDНазвание обнаруженияОписание
01Обнаружение веб-запросовОпределяет попытки обхода JS и полезные нагрузки оболочки
02Выполнение процессаОбнаруживает запуск motion процессов оболочки
03Создание файлаОбнаруживает подозрительные файлы в /tmp
04Docker/SyslogОтслеживает активность контейнеров
05Охота за угрозамиОбнаруживает изменение конфигурации

Обнаружение с помощью YARA

Сканируйте каталог конфигурации motionEye:

yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/

Обнаружение KQL (Microsoft Sentinel / Defender)

Включены запросы:

  • 01_web_request_js_bypass_and_shell_payload.kql
  • 02_process_execution_shell_spawned_by_motion.kql
  • 03_file_creation_tmp_by_motion_process.kql
  • 04_docker_exec_and_syslog_motioneye.kql
  • 05_threat_hunting_motioneye_config_file_changes.kql

Тестирование

Запустите уязвимый контейнер:

docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge

Проверьте версию:

docker logs motioneye | grep "motionEye server"

Доступ к веб-интерфейсу:

http://127.0.0.1:9999

Вход:

admin (пустой пароль)

Структура репозитория

cve-2025-60787-detection/
├── README.md
├── LICENSE
├── .gitignore
├── rules/
│   ├── yara/
│   │   └── motioneye_rce_cve_2025_60787.yar
│   └── kql/
│       ├── 01_web_request_js_bypass_and_shell_payload.kql
│       ├── 02_process_execution_shell_spawned_by_motion.kql
│       ├── 03_file_creation_tmp_by_motion_process.kql
│       ├── 04_docker_exec_and_syslog_motioneye.kql
│       └── 05_threat_hunting_motioneye_config_file_changes.kql
└── docs/
    └── iocs.md

Ссылки

  • Exploit-DB ID: 52481
  • CVE-2025-60787
  • motionEye Project

Благодарности

РольАвтор
Обнаружение уязвимости и PoCprabhatverma47
Инженерия обнаруженияSecurity Research Community

Лицензия

Лицензия MIT - См. файл LICENSE.

Скачать инструмент