
CVE-2025-24016: Deserialización Insegura en Wazuh que permite Ejecución Remota de Código (RCE)
Una vulnerabilidad de deserialización insegura en los servidores Wazuh permite la ejecución remota de código mediante la inyección de diccionarios no saneados en las solicitudes/respuestas DAPI. Este problema surge de la forma en que los parámetros de DistributedAPI se serializan como JSON y luego se deserializan utilizando la función as_wazuh_object en framework/wazuh/core/cluster/common.py.
Si un atacante inyecta un diccionario no saneado en una solicitud o respuesta DAPI, puede provocar una excepción no controlada (unhandled_exc), lo que permite la ejecución de código Python arbitrario.

| ❗ Aviso |
|---|
| Este proyecto está diseñado principalmente para ser utilizado como una herramienta CLI independiente. Ejecutar este exploit como servicio puede presentar riesgos de seguridad. Se recomienda usarlo con precaución y con medidas de seguridad adicionales. DWYOR |
git clone https://github.com/0xjessie21/CVE-2025-24016.git
cd CVE-2025-24016/
pip install -r requirements.txt
python3 CVE-2025-24016.py -h
Esto mostrará la ayuda de la herramienta. Aquí están todos los parámetros que soporta.
Usage:
python3 CVE-2025-24016.py [flags]
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL (ex: https://<worker-server>:55000/security/user/authenticate/run_as)
-i IP, --ip IP Local host for reverse shell connection
-p PORT, --port PORT Local port for reverse shell connection