motionEye /action/1/snapshot 权限绕过漏洞(CVE-2026-55863)

2026-07-03 motionEye PoC No

Description

motionEye 是一款基于 Python 的、用于监控摄像头的开源网络视频监控软件。其 ActionHandler 模块的 post() 方法缺少身份验证装饰器,导致攻击者无需任何凭证即可向指定摄像头发送 POST 请求,执行包括快照、开始/停止录像以及触发管理员预配置的 PTZ 控制、报警开关等动作脚本在内的多种操作。该漏洞可被用于干扰监控系统运行、绕过物理安防控制,甚至可能通过远程摄像头配置实现服务器端请求伪造。建议用户立即升级至 0.44.0 及以上版本。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities