
Профессиональный PoC для CVE-2025-60787: Удаленное выполнение кода в MotionEye (<= 0.43.1b4). Этот эксплойт демонстрирует уязвимость внедрения команд ОС через обход проверки на стороне клиента, позволяя злоумышленникам выполнять произвольные команды через конфигурационные файлы.
Профессиональный концепт-доказательство (PoC) для CVE-2025-60787, критической уязвимости удаленного выполнения кода (RCE) в MotionEye (версии ≤ 0.43.1b4).
Уязвимость возникает из-за обхода проверки на стороне клиента в JavaScript-функции configUiValid. В то время как пользовательский интерфейс проверяет поля имен файлов, серверная часть не выполняет должную санитацию этих входных данных перед записью в файлы camera-N.conf. Злоумышленник может внедрить произвольные команды оболочки через параметр image_file_name, что приводит к полной компрометации системы при перезагрузке или перезапуске службы.
Выполните следующие шаги, чтобы настроить среду и инструмент эксплойта:
# Clone the repository
git clone https://github.com/Rohitberiwala/Motioneye-RCE-CVE-2025-60787
cd Motioneye-RCE-CVE-2025-60787
# Install required dependencies
pip install requests
# Execute the exploit to create a marker file in /tmp
python3 exploit.py --target [TARGET_IP] --cmd "id > /tmp/hacked"