CVE-2023-26035
严重已发布
ZoneMinder 存在缺少授权漏洞
- 已发布
- 2023年2月25日
- 已更新
- 2025年2月13日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
9.8/ 10严重
ZoneMinder 存在缺少授权漏洞
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
ZoneMinder 是一款免费、开源的 Linux 闭路电视软件应用程序,支持 IP、USB 和模拟摄像头。1.36.33 和 1.37.33 之前的版本存在因缺少授权导致的未授权远程代码执行漏洞。snapshot 操作没有权限检查,该操作期望传入一个 id 来获取现有监控器,但可以改为传入一个对象来创建一个新的监控器。TriggerOn 最终会使用所提供的 Id 调用 shell_exec。该问题已在 该问题已在 1.36.33 和 1.37.33 版本中修复。
针对影响 ZoneMinder < 1.36.33 和 < 1.37.33 的 CVE-2023-26035 漏洞利用程序
这是一个用Python编写的脚本,可用于利用Zoneminder的安全漏洞,该漏洞在CVE-2023-26035中描述。
ZoneMinder 快照中的未认证 RCE - Poc 漏洞利用
ZoneMinder 快照 - 未认证
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。