由于 web/views/image.php 组件中的输入验证不当,ZoneMinder v1.36.34 存在一个严重的命令注入漏洞。未经过滤的用户可控输入被直接传递给 PHP 的 exec() 函数,允许远程攻击者执行任意系统命令。
该漏洞已被分配编号 CVE-2025-65791。
web/views/image.php该应用程序在使用用户提供的输入于 shell 命令之前,未能正确对其进行清理。image.php 中处理的参数被直接传递给 exec() 函数,使攻击者能够注入 shell 元字符并在底层操作系统上执行任意命令。
此漏洞可远程利用,并且在某些配置下无需身份验证。
攻击者可能利用此漏洞进行以下操作:
⚠️ 警告: 仅供教育和授权测试使用。
?when=now;id
此载荷将恶意命令附加到预期的命令执行流程中,导致任意命令执行。
| 影响领域 | 严重性 |
|---|---|
| 机密性 | 高 |
| 完整性 | 高 |
| 可用性 | 高 |
由于可能存在未经身份验证的远程代码执行,此漏洞被归类为关键严重性 (P1)。
exec() 与用户控制的输入一起使用escapeshellarg())Rishav Anand
此信息仅供教育和防御安全目的使用。作者对所提供的任何信息的滥用不承担任何责任。