PT-2026-51644 · Motioneye · Motioneye

CVE-2026-55488

·

Publicado

2026-06-23

·

Atualizado

2026-07-13

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas motionEye versões anteriores a 0.44.0
Description Um problema de travessia de caminho absoluto existe em múltiplos manipuladores de arquivos de mídia dentro da funcionalidade de reprodução e download de mídia. Os manipuladores afetados aceitam um parâmetro filename controlado pelo usuário e constroem caminhos de sistema de arquivos usando a função os.path.join(). Quando um caminho absoluto é fornecido, o Python descarta o diretório de mídia configurado e retorna diretamente o caminho fornecido pelo invasor. O aplicativo ignora adicionalmente a validação de caminho integrada do Tornado ao sobrescrever as verificações de segurança nas funções get absolute path() e validate absolute path(). Isso permite que um invasor leia arquivos arbitrários do sistema de arquivos que o processo motionEye tenha permissão para acessar. O problema afeta os seguintes endpoints:
  • '/movie//download/'
  • '/picture//download/'
  • '/picture//preview/'
Recommendations Atualizar para a versão 0.44.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55488
GHSA-RW9Q-97R9-8GVH
PYSEC-2026-2667

Produtos afetados

Motioneye