Vulnerabilidad en motionEye (CVE-2025-47782)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
14/05/2025
Última modificación:
16/05/2025
Descripción
motionEye es una interfaz en línea para el software motion, un programa de videovigilancia con detección de movimiento. En las versiones 0.43.1b1 a 0.43.1b3, el uso de una ruta de dispositivo (cámara) construida con la API web `add`/`add_camera` de motionEye permite a un atacante con credenciales de administrador de motionEye ejecutar cualquier comando dentro de un shell no interactivo como el usuario de ejecución de motionEye, `motion` por defecto. La vulnerabilidad se ha corregido con motionEye v0.43.1b4. Como workaround, aplique el parche manualmente.