PT-2026-51445 · Motioneye · Motioneye
CVE-2026-46488
·
Publicado
2026-06-22
·
Atualizado
2026-06-29
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MotionEye (versões afetadas não especificadas)
Descrição
Ocorre uma falha de bypass de autenticação porque a aplicação confia inadequadamente em cookies controlados pelo cliente. O servidor aceita os cookies
meye username e meye password hash como material de autenticação suficiente, sem validá-los em relação a uma sessão no lado do servidor ou aplicar verificações de autenticação adequadas. Um invasor não autenticado pode definir ou modificar manualmente esses cookies para personificar qualquer usuário, caso o nome de usuário do alvo e o hash de senha correspondente sejam conhecidos. Além disso, o nome de usuário e o hash da conta de administrador são armazenados no arquivo /etc/motioneye/motion.conf, que é legível globalmente por padrão no sistema local, permitindo que usuários locais com acesso ao shell obtenham essas credenciais e personifiquem o administrador.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Motioneye