
Autorisierte Sicherheitsforschungs-Reproduktion von CVE-2025-15617 (GHSA-6xqr-4q5g-xc7x): artipacked GITHUB_TOKEN-Leck in den Workflow-Artefakten der wazuh FIM Windows-Integration
Automatisiertes Forschungsartefakt — nicht das Upstream-Projekt.
Dieses Repository ist ein Wegwerf-Labor, das von einer automatisierten Testumgebung für eine Masterarbeit an der Université Laval zur Reproduktion veröffentlichter GitHub-Actions- Workflow-Schwachstellen erstellt wurde. Es ist ein wörtlicher Schnappschuss von
wazuh/wazuhbeim Commit688972da589e5d40d2a81bcd738240303a3dc45a(2025-06-10), weiterverbreitet unter der eigenen Lizenz dieses Projekts, deren Datei unverändert in diesem Schnappschuss enthalten ist.Das Upstream-Projekt ist nicht beteiligt, wird niemals angegriffen, und die hier untersuchte Schwachstelle ist bereits öffentlich. Jedes Secret und jede Variable in diesem Repository ist ein zufällig generierter Dummy-Wert — es sind keine echten Anmeldedaten vorhanden. Aktionsreferenzen und Runner-Images sind auf das fixiert, was sie am 2025-06-10 aufgelöst haben; siehe
pinning.mdin der Testumgebungsausgabe für jede am Schnappschuss vorgenommene Änderung.Fragen oder Einwände: [email protected]
Wazuh ist eine kostenlose Open-Source-Plattform zur Bedrohungsprävention, -erkennung und -reaktion. Sie ist in der Lage, Workloads in lokalen, virtualisierten, containerisierten und cloudbasierten Umgebungen zu schützen.
Die Wazuh-Lösung besteht aus einem Endpoint-Security-Agenten, der auf den überwachten Systemen bereitgestellt wird, und einem Verwaltungsserver, der die von den Agenten gesammelten Daten erfasst und analysiert. Darüber hinaus ist Wazuh vollständig in den Elastic Stack integriert und bietet eine Suchmaschine sowie ein Datenvisualisierungstool, mit dem Benutzer durch ihre Sicherheitswarnungen navigieren können.
Eine kurze Vorstellung einiger der häufigsten Anwendungsfälle der Wazuh-Lösung.
Erkennung von Eindringlingen
Wazuh-Agenten scannen die überwachten Systeme auf Malware, Rootkits und verdächtige Anomalien. Sie können versteckte Dateien, getarnte Prozesse oder nicht registrierte Netzwerk-Listener sowie Inkonsistenzen in den Antworten von Systemaufrufen erkennen.
Zusätzlich zu den Agentenfunktionen verwendet die Serverkomponente einen signaturbasierten Ansatz zur Erkennung von Eindringlingen, wobei ihre Reguläre-Ausdrücke-Engine zur Analyse gesammelter Protokolldaten und zur Suche nach Kompromittierungsindikatoren eingesetzt wird.
Analyse von Protokolldaten
Wazuh-Agenten lesen Betriebssystem- und Anwendungsprotokolle und leiten sie sicher an einen zentralen Manager zur regelbasierten Analyse und Speicherung weiter. Wenn kein Agent bereitgestellt ist, kann der Server Daten auch über Syslog von Netzwerkgeräten oder Anwendungen empfangen.
Die Wazuh-Regeln helfen Ihnen, Anwendungs- oder Systemfehler, Fehlkonfigurationen, versuchte und/oder erfolgreiche bösartige Aktivitäten, Richtlinienverstöße und eine Vielzahl anderer Sicherheits- und Betriebsprobleme zu erkennen.
Überwachung der Dateiintegrität
Wazuh überwacht das Dateisystem und erkennt Änderungen an Inhalt, Berechtigungen, Eigentümerschaft und Attributen von Dateien, die Sie im Auge behalten müssen. Darüber hinaus identifiziert es nativ Benutzer und Anwendungen, die zum Erstellen oder Ändern von Dateien verwendet werden.
Die Funktionen zur Überwachung der Dateiintegrität können in Kombination mit Threat Intelligence eingesetzt werden, um Bedrohungen oder kompromittierte Hosts zu identifizieren. Darüber hinaus verlangen mehrere regulatorische Compliance-Standards wie PCI DSS dies.
Erkennung von Schwachstellen
Wazuh-Agenten erfassen Software-Inventardaten und senden diese Informationen an den Server, wo sie mit kontinuierlich aktualisierten CVE-Datenbanken (Common Vulnerabilities and Exposures) abgeglichen werden, um bekannte anfällige Software zu identifizieren.
Die automatisierte Schwachstellenbewertung hilft Ihnen, die Schwachstellen in Ihren kritischen Assets zu finden und Korrekturmaßnahmen zu ergreifen, bevor Angreifer sie ausnutzen, um Ihr Geschäft zu sabotieren oder vertrauliche Daten zu stehlen.
Konfigurationsbewertung
Wazuh überwacht System- und Anwendungskonfigurationseinstellungen, um sicherzustellen, dass sie mit Ihren Sicherheitsrichtlinien, Standards und/oder Härtungsleitfäden konform sind. Agenten führen regelmäßige Scans durch, um Anwendungen zu erkennen, die bekanntermaßen anfällig, ungepatcht oder unsicher konfiguriert sind.
Darüber hinaus können Konfigurationsprüfungen angepasst werden, um sie richtig auf Ihre Organisation abzustimmen. Warnungen enthalten Empfehlungen für eine bessere Konfiguration, Referenzen und Zuordnungen zur regulatorischen Compliance.
Reaktion auf Vorfälle
Wazuh bietet sofort einsatzbereite aktive Reaktionen zur Durchführung verschiedener Gegenmaßnahmen gegen aktive Bedrohungen, z. B. das Blockieren des Zugriffs auf ein System von der Bedrohungsquelle, wenn bestimmte Kriterien erfüllt sind.
Darüber hinaus kann Wazuh verwendet werden, um Befehle oder Systemabfragen remote auszuführen, Kompromittierungsindikatoren (Indicators of Compromise, IOCs) zu identifizieren und bei anderen Live-Forensik- oder Incident-Response-Aufgaben zu helfen.
Regulatorische Compliance
Wazuh bietet einige der erforderlichen Sicherheitskontrollen, um die Konformität mit Industriestandards und -vorschriften zu erreichen. Diese Funktionen, kombiniert mit ihrer Skalierbarkeit und Multi-Plattform-Unterstützung, helfen Organisationen, technische Compliance-Anforderungen zu erfüllen.
Wazuh wird häufig von Zahlungsabwicklungsunternehmen und Finanzinstituten eingesetzt, um die Anforderungen des PCI DSS (Payment Card Industry Data Security Standard) zu erfüllen. Seine Weboberfläche bietet Berichte und Dashboards, die bei dieser und anderen Vorschriften (z. B. GPG13 oder GDPR) helfen können.
Cloud-Sicherheit
Wazuh hilft bei der Überwachung der Cloud-Infrastruktur auf API-Ebene, indem Integrationsmodule verwendet werden, die Sicherheitsdaten von bekannten Cloud-Anbietern wie Amazon AWS, Azure oder Google Cloud abrufen können. Darüber hinaus bietet Wazuh Regeln zur Bewertung der Konfiguration Ihrer Cloud-Umgebung, um Schwachstellen leicht zu erkennen.
Darüber hinaus werden die leichtgewichtigen und Multi-Plattform-Agenten von Wazuh häufig zur Überwachung von Cloud-Umgebungen auf Instanzebene eingesetzt.
Containersicherheit
Wazuh bietet Sicherheitstransparenz für Ihre Docker-Hosts und -Container, überwacht deren Verhalten und erkennt Bedrohungen, Schwachstellen und Anomalien. Der Wazuh-Agent verfügt über eine native Integration mit der Docker-Engine, die es Benutzern ermöglicht, Images, Volumes, Netzwerkeinstellungen und laufende Container zu überwachen.
Wazuh sammelt und analysiert kontinuierlich detaillierte Laufzeitinformationen. Beispielsweise werden Warnungen für Container im privilegierten Modus, anfällige Anwendungen, eine in einem Container laufende Shell, Änderungen an persistenten Volumes oder Images sowie andere mögliche Bedrohungen ausgegeben.
Die Wazuh-WUI bietet eine leistungsstarke Benutzeroberfläche für Datenvisualisierung und -analyse. Diese Oberfläche kann auch zur Verwaltung der Wazuh-Konfiguration und zur Überwachung ihres Status verwendet werden.
Modulübersicht

Sicherheitsereignisse

Integritätsüberwachung

Erkennung von Schwachstellen

Regulatorische Compliance

Agentenübersicht

Agentenzusammenfassung

Hier finden Sie alle vom Wazuh-Team gepflegten Automatisierungstools.
main-Branch enthält den neuesten Code. Seien Sie sich möglicher Fehler in diesem Branch bewusst.| Software | Version | Autor | Lizenz |
|---|---|---|---|
| bzip2 | 1.0.8 | Julian Seward | BSD-Lizenz |
| cJSON | 1.7.12 | Dave Gamble | MIT-Lizenz |
| cPython | 3.10.16 | Guido van Rossum | Python Software Foundation License Version 2 |
| cURL | 8.10.0 | Daniel Stenberg | MIT-Lizenz |
| Flatbuffers | 23.5.26 | Google Inc. | Apache-2.0-Lizenz |
| GoogleTest | 1.11.0 | Google Inc. | 3-Klausel-"New"-BSD-Lizenz |
| jemalloc | 5.2.1 | Jason Evans | 2-Klausel-"Simplified"-BSD-Lizenz |
| Lua | 5.3.6 | PUC-Rio | MIT-Lizenz |
| libarchive | 3.7.2 | Tim Kientzle | 3-Klausel-"New"-BSD-Lizenz |
| libdb | 18.1.40 | Oracle Corporation | Affero GPL v3 |
| libffi | 3.2.1 | Anthony Green | MIT-Lizenz |
| libpcre2 | 10.42.0 | Philip Hazel | BSD-Lizenz |
| libplist | 2.2.0 | Aaron Burghardt et al. | GNU Lesser General Public License Version 2.1 |
| libYAML | 0.1.7 | Kirill Simonov |
Werden Sie Teil der Wazuh-Community, um von anderen Benutzern zu lernen, an Diskussionen teilzunehmen, mit unseren Entwicklern zu sprechen und zum Projekt beizutragen.
Wenn Sie zu unserem Projekt beitragen möchten, zögern Sie nicht, Pull-Requests zu erstellen, Issues einzureichen oder Commits zu senden. Wir werden alle Ihre Fragen prüfen.
Sie können auch unserem Slack-Community-Kanal und unserer Mailingliste beitreten, indem Sie eine E-Mail an [email protected] senden, um Fragen zu stellen und an Diskussionen teilzunehmen.
Bleiben Sie auf dem Laufenden über Neuigkeiten, Veröffentlichungen, technische Artikel und mehr.
Wazuh Copyright (C) 2015-2023 Wazuh Inc. (Lizenz GPLv2)
Basiert auf dem von Daniel Cid gestarteten OSSEC-Projekt.
| MIT-Lizenz |
| liblzma | 5.4.2 | Lasse Collin, Jia Tan et al. | GNU Public License Version 3 |
| Linux Audit userspace | 2.8.4 | Rik Faith | LGPL (Copyleft) |
| msgpack | 3.1.1 | Sadayuki Furuhashi | Boost Software License Version 1.0 |
| nlohmann | 3.11.2 | Niels Lohmann | MIT-Lizenz |
| OpenSSL | 3.0.12 | OpenSSL Software Foundation | Apache-2.0-Lizenz |
| pacman | 5.2.2 | Judd Vinet | GNU Public License Version 2 (Copyleft) |
| popt | 1.16 | Jeff Johnson & Erik Troan | MIT-Lizenz |
| procps | 2.8.3 | Brian Edmonds et al. | LGPL (Copyleft) |
| RocksDB | 8.3.2 | Facebook Inc. | Apache-2.0-Lizenz |
| rpm | 4.18.2 | Marc Ewing & Erik Troan | GNU Public License Version 2 (Copyleft) |
| sqlite | 3.45.0 | D. Richard Hipp | Public Domain (keine Einschränkungen) |
| zlib | 1.3.1 | Jean-loup Gailly & Mark Adler | zlib/libpng-Lizenz |