
Reproducción autorizada para investigación de seguridad de CVE-2025-15617 (GHSA-6xqr-4q5g-xc7x): fuga de GITHUB_TOKEN en artefactos del flujo de trabajo de integración de wazuh FIM para Windows
Artefacto de investigación automatizado — no es el proyecto original.
Este repositorio es un laboratorio desechable construido por un sistema automatizado para una tesis de maestría en Université Laval sobre la reproducción de vulnerabilidades publicadas en flujos de trabajo de GitHub Actions. Es una instantánea verbatim de
wazuh/wazuhen el commit688972da589e5d40d2a81bcd738240303a3dc45a(2025-06-10), redistribuida bajo la licencia de ese mismo proyecto, cuyo archivo se incluye sin cambios en esta instantánea.El proyecto original no está involucrado, nunca es el objetivo, y la vulnerabilidad estudiada aquí ya es pública. Cada secreto y variable en este repositorio es un valor ficticio generado aleatoriamente — no hay ninguna credencial real presente. Las referencias a acciones e imágenes de ejecutores están fijadas a lo que resolvieron el 2025-06-10; consulte
pinning.mden la salida del sistema para cada cambio realizado en la instantánea.Preguntas u objeciones: [email protected]
Wazuh es una plataforma gratuita y de código abierto utilizada para la prevención, detección y respuesta ante amenazas. Es capaz de proteger cargas de trabajo en entornos locales, virtualizados, contenerizados y basados en la nube.
La solución Wazuh consiste en un agente de seguridad de endpoint, desplegado en los sistemas monitorizados, y un servidor de gestión, que recopila y analiza los datos reunidos por los agentes. Además, Wazuh está totalmente integrado con Elastic Stack, proporcionando un motor de búsqueda y una herramienta de visualización de datos que permite a los usuarios navegar por sus alertas de seguridad.
Una breve presentación de algunos de los casos de uso más comunes de la solución Wazuh.
Detección de intrusiones
Los agentes de Wazuh escanean los sistemas monitorizados en busca de malware, rootkits y anomalías sospechosas. Pueden detectar archivos ocultos, procesos encubiertos o listeners de red no registrados, así como inconsistencias en las respuestas de las llamadas al sistema.
Además de las capacidades de los agentes, el componente servidor utiliza un enfoque basado en firmas para la detección de intrusiones, empleando su motor de expresiones regulares para analizar los datos de registro recopilados y buscar indicadores de compromiso.
Análisis de datos de registro
Los agentes de Wazuh leen los registros del sistema operativo y de las aplicaciones, y los reenvían de forma segura a un gestor central para su análisis basado en reglas y su almacenamiento. Cuando no hay ningún agente desplegado, el servidor también puede recibir datos mediante syslog desde dispositivos de red o aplicaciones.
Las reglas de Wazuh ayudan a detectar errores de aplicaciones o del sistema, configuraciones incorrectas, actividades maliciosas intentadas y/o exitosas, violaciones de políticas y una variedad de otros problemas de seguridad y operativos.
Monitorización de integridad de archivos
Wazuh monitoriza el sistema de archivos, identificando cambios en el contenido, permisos, propiedad y atributos de los archivos que necesita vigilar. Además, identifica de forma nativa los usuarios y aplicaciones utilizados para crear o modificar archivos.
Las capacidades de monitorización de integridad de archivos pueden combinarse con inteligencia de amenazas para identificar amenazas u hosts comprometidos. Además, varios estándares de cumplimiento normativo, como PCI DSS, lo requieren.
Detección de vulnerabilidades
Los agentes de Wazuh extraen datos de inventario de software y envían esta información al servidor, donde se correlaciona con bases de datos de CVE (Common Vulnerabilities and Exposure) actualizadas continuamente, para identificar software vulnerable conocido.
La evaluación automatizada de vulnerabilidades le ayuda a encontrar los puntos débiles en sus activos críticos y tomar medidas correctivas antes de que los atacantes los exploten para sabotear su negocio o robar datos confidenciales.
Evaluación de configuración
Wazuh monitoriza los ajustes de configuración del sistema y de las aplicaciones para garantizar que cumplen con sus políticas de seguridad, estándares y/o guías de endurecimiento. Los agentes realizan escaneos periódicos para detectar aplicaciones que se sabe que son vulnerables, sin parchear o configuradas de forma insegura.
Además, las comprobaciones de configuración pueden personalizarse, adaptándolas para alinearse correctamente con su organización. Las alertas incluyen recomendaciones para una mejor configuración, referencias y mapeo con el cumplimiento normativo.
Respuesta a incidentes
Wazuh proporciona respuestas activas listas para usar para llevar a cabo diversas contramedidas que aborden amenazas activas, como bloquear el acceso a un sistema desde la fuente de la amenaza cuando se cumplen ciertos criterios.
Además, Wazuh puede utilizarse para ejecutar comandos o consultas del sistema de forma remota, identificando indicadores de compromiso (IOCs) y ayudando a realizar otras tareas de forensia en vivo o respuesta a incidentes.
Cumplimiento normativo
Wazuh proporciona algunos de los controles de seguridad necesarios para cumplir con estándares y regulaciones de la industria. Estas características, combinadas con su escalabilidad y soporte multiplataforma, ayudan a las organizaciones a cumplir con los requisitos técnicos de cumplimiento.
Wazuh es ampliamente utilizado por empresas de procesamiento de pagos e instituciones financieras para cumplir con los requisitos de PCI DSS (Payment Card Industry Data Security Standard). Su interfaz web de usuario proporciona informes y paneles que pueden ayudar con esto y otras regulaciones (por ejemplo, GPG13 o GDPR).
Seguridad en la nube
Wazuh ayuda a monitorizar la infraestructura en la nube a nivel de API, utilizando módulos de integración capaces de extraer datos de seguridad de proveedores de nube conocidos, como Amazon AWS, Azure o Google Cloud. Además, Wazuh proporciona reglas para evaluar la configuración de su entorno en la nube, detectando fácilmente debilidades.
Además, los agentes ligeros y multiplataforma de Wazuh se utilizan comúnmente para monitorizar entornos en la nube a nivel de instancia.
Seguridad de contenedores
Wazuh proporciona visibilidad de seguridad en sus hosts y contenedores Docker, monitorizando su comportamiento y detectando amenazas, vulnerabilidades y anomalías. El agente de Wazuh tiene integración nativa con el motor Docker, lo que permite a los usuarios monitorizar imágenes, volúmenes, ajustes de red y contenedores en ejecución.
Wazuh recopila y analiza continuamente información detallada en tiempo de ejecución. Por ejemplo, alerta sobre contenedores que se ejecutan en modo privilegiado, aplicaciones vulnerables, un shell ejecutándose en un contenedor, cambios en volúmenes persistentes o imágenes, y otras posibles amenazas.
La WUI de Wazuh proporciona una potente interfaz de usuario para la visualización y análisis de datos. Esta interfaz también puede utilizarse para gestionar la configuración de Wazuh y monitorizar su estado.
Resumen de módulos

Eventos de seguridad

Monitorización de integridad

Detección de vulnerabilidades

Cumplimiento normativo

Resumen de agentes

Resumen de agente

Aquí puede encontrar todas las herramientas de automatización mantenidas por el equipo de Wazuh.
main contiene el código más reciente, tenga en cuenta posibles errores en esta rama.| Software | Version | Author | License |
|---|---|---|---|
| bzip2 | 1.0.8 | Julian Seward | BSD License |
| cJSON | 1.7.12 | Dave Gamble | MIT License |
| cPython | 3.10.16 | Guido van Rossum | Python Software Foundation License version 2 |
| cURL | 8.10.0 | Daniel Stenberg | MIT License |
| Flatbuffers | 23.5.26 | Google Inc. | Apache 2.0 License |
| GoogleTest | 1.11.0 | Google Inc. | 3-Clause "New" BSD License |
| jemalloc | 5.2.1 | Jason Evans | 2-Clause "Simplified" BSD License |
| Lua | 5.3.6 | PUC-Rio | MIT License |
| libarchive | 3.7.2 | Tim Kientzle | 3-Clause "New" BSD License |
| libdb | 18.1.40 | Oracle Corporation | Affero GPL v3 |
| libffi | 3.2.1 | Anthony Green | MIT License |
| libpcre2 | 10.42.0 | Philip Hazel | BSD License |
| libplist | 2.2.0 | Aaron Burghardt et al. | GNU Lesser General Public License version 2.1 |
| libYAML | 0.1.7 | Kirill Simonov |
Forma parte de la comunidad de Wazuh para aprender de otros usuarios, participar en debates, hablar con nuestros desarrolladores y contribuir al proyecto.
Si desea contribuir a nuestro proyecto, no dude en hacer pull-requests, enviar issues o commits, revisaremos todas sus preguntas.
También puede unirse a nuestro canal de la comunidad en Slack y a la lista de correo enviando un correo electrónico a [email protected], para hacer preguntas y participar en debates.
Manténgase al día sobre noticias, lanzamientos, artículos de ingeniería y más.
Wazuh Copyright (C) 2015-2023 Wazuh Inc. (Licencia GPLv2)
Basado en el proyecto OSSEC iniciado por Daniel Cid.
| MIT License |
| liblzma | 5.4.2 | Lasse Collin, Jia Tan et al. | GNU Public License version 3 |
| Linux Audit userspace | 2.8.4 | Rik Faith | LGPL (copyleft) |
| msgpack | 3.1.1 | Sadayuki Furuhashi | Boost Software License version 1.0 |
| nlohmann | 3.11.2 | Niels Lohmann | MIT License |
| OpenSSL | 3.0.12 | OpenSSL Software Foundation | Apache 2.0 License |
| pacman | 5.2.2 | Judd Vinet | GNU Public License version 2 (copyleft) |
| popt | 1.16 | Jeff Johnson & Erik Troan | MIT License |
| procps | 2.8.3 | Brian Edmonds et al. | LGPL (copyleft) |
| RocksDB | 8.3.2 | Facebook Inc. | Apache 2.0 License |
| rpm | 4.18.2 | Marc Ewing & Erik Troan | GNU Public License version 2 (copyleft) |
| sqlite | 3.45.0 | D. Richard Hipp | Public Domain (no restrictions) |
| zlib | 1.3.1 | Jean-loup Gailly & Mark Adler | zlib/libpng License |