Ad

CVE-2026-54258

MEDIUM CVSS 3.1: 6,5 EPSS 0.34%
Обновлено 30 сентября 2026
Zoneminder
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 1.36.39
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Zoneminder
Публичный эксплойт Нет

ZoneMinder — это бесплатное программное обеспечение для замкнутого телевидения с открытым исходным кодом. Версии до 1.36.39, 1.38.4 и 1.39.11 позволяют аутентифицированному пользователю с низким уровнем привилегий с грубыми разрешениями «Events=View» и/или «Snapshots=View» напрямую получать медиафайлы для событий, принадлежащих мониторам, к которым им не разрешен доступ. Обычный пользовательский интерфейс правильно скрывает монитор с ограниченным доступом и его события, но представления мультимедиа прямых событий принимают произвольный `eid` и транслируют мультимедиа из пути события, не применяя ACL на уровне события/монитора.

Это позволяет просматривать записи частного наблюдения за пределами монитора. Версии 1.36.39, 1.38.4 и 1.39.11 устраняют проблему.

Показать оригинальное описание (EN)

ZoneMinder is a free, open source closed-circuit television software application. Versions prior to 1.36.39, 1.38.4, and 1.39.11 allow an authenticated low-privileged user with coarse `Events=View` and/or `Snapshots=View` permissions to directly fetch media for events belonging to monitors they are not allowed to access. The normal UI correctly hides the restricted monitor and its events, but direct event media views accept an arbitrary `eid` and stream media from the event path without enforcing the event/monitor-level ACL. This exposes private surveillance footage across monitor boundaries. Versions 1.36.39, 1.38.4, and 1.39.11 fix the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1