Sploitus

Exploit for CVE-2025-60787-Detection-motionEye-RCE-via-Config-Injection

kitploit · 2026-09-01

Exploit Code

MARKDOWN147 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GARETHMSHELDON-CVE-2025-60787-DETECTION-MOTIONEYE-RCE-VIA-CONFIG-INJECTION
# README.md

# CVE-2025-60787 डिटेक्शन: कॉन्फ़िग इंजेक्शन के माध्यम से motionEye RCE

![EDB-ID: 52481](https://img.shields.io/badge/EDB--ID-52481-blue) ![CVE: 2025-60787](https://img.shields.io/badge/CVE-2025--60787-red)

> **motionEye <= 0.43.1b4 में बिना प्रमाणीकरण वाला रिमोट कोड निष्पादन**

* * *

## भेद्यता अवलोकन

इस रिपॉजिटरी में **CVE-2025-60787** के लिए डिटेक्शन नियम शामिल हैं, जो motionEye में एक बिना प्रमाणीकरण वाली RCE भेद्यता है।

### शोषण विधि

पेलोड इसमें इंजेक्ट किया जाता है:

  * Settings -> Still Images -> Image File Name



उदाहरण PoC पेलोड:

root@kitploit:~
    
    
    $(touch /tmp/test).%Y-%m-%d-%H-%M-%S
    

जब motion पुनः प्रारंभ होता है, तो शेल कमांड निष्पादित होती है और `/tmp/test` बनाती है।

* * *

## डिटेक्शन कवरेज

* * *

## YARA डिटेक्शन

motionEye कॉन्फ़िगरेशन निर्देशिका स्कैन करें:

root@kitploit:~
    
    
    yara -r rules/yara/motioneye_rce_cve_2025_60787.yar /etc/motioneye/
    

* * *

## KQL डिटेक्शन (Microsoft Sentinel / Defender)

शामिल क्वेरीज़:

  * 01_web_request_js_bypass_and_shell_payload.kql
  * 02_process_execution_shell_spawned_by_motion.kql
  * 03_file_creation_tmp_by_motion_process.kql
  * 04_docker_exec_and_syslog_motioneye.kql
  * 05_threat_hunting_motioneye_config_file_changes.kql



* * *

## परीक्षण

भेद्य कंटेनर प्रारंभ करें:

root@kitploit:~
    
    
    docker run -d --name motioneye -p 9999:8765 ghcr.io/motioneye-project/motioneye:edge
    

संस्करण सत्यापित करें:

root@kitploit:~
    
    
    docker logs motioneye | grep "motionEye server"
    

वेब UI तक पहुँचें:

root@kitploit:~
    
    
    http://127.0.0.1:9999
    

लॉगिन:

root@kitploit:~
    
    
    admin (blank password)
    

* * *

## रिपॉजिटरी संरचना

root@kitploit:~
    
    
    cve-2025-60787-detection/
    ├── README.md
    ├── LICENSE
    ├── .gitignore
    ├── rules/
    │   ├── yara/
    │   │   └── motioneye_rce_cve_2025_60787.yar
    │   └── kql/
    │       ├── 01_web_request_js_bypass_and_shell_payload.kql
    │       ├── 02_process_execution_shell_spawned_by_motion.kql
    │       ├── 03_file_creation_tmp_by_motion_process.kql
    │       ├── 04_docker_exec_and_syslog_motioneye.kql
    │       └── 05_threat_hunting_motioneye_config_file_changes.kql
    └── docs/
        └── iocs.md
    

* * *

## संदर्भ

  * Exploit-DB ID: 52481
  * CVE-2025-60787
  * motionEye Project



* * *

## क्रेडिट्स

भूमिका| लेखक  
---|---  
भेद्यता खोज और PoC| prabhatverma47  
डिटेक्शन इंजीनियरिंग| Security Research Community  
  
* * *

## लाइसेंस

MIT लाइसेंस - LICENSE फ़ाइल देखें।