天下漏洞,尽知其名
HIGH

CVE-2025-60787 MotionEye 命令注入漏洞

影响攻击者可远程执行任意系统命令

AI 研判

MotionEye 是一款基于 Motion 的开源视频监控 Web 前端。CVE-2025-60787 被披露为其存在的操作系统命令注入漏洞,攻击者可通过构造恶意输入在目标系统上执行任意命令。该漏洞被评定为 CRITICAL 级别。

影响范围

MotionEye

受影响的具体版本范围暂无公开信息,建议以官方公告为准。

漏洞详情

该漏洞属于 OS Command Injection(操作系统命令注入)。成因通常是应用将用户可控输入未经充分过滤即拼接进系统命令执行函数(如 shell 调用),攻击者借此注入额外命令并以应用进程权限执行。具体注入点与利用方式暂无公开细节。

利用条件与风险

利用前提与是否需要认证等条件暂无公开信息;一旦成功利用,可导致目标主机被完全控制,实战风险极高。

修复建议

官方修复方案与临时缓解措施暂无公开信息,建议关注 MotionEye 官方更新并及时升级,同时限制服务对外暴露。

公开 PoC

github.com/diamorphine666/CVE-2025-60787

github.com/prabhatverma47/motionEye-RCE-through-config-parameter

原始情报

MotionEye OS Command Injection (CVE-2025-60787)