
Авторизованное воспроизведение CVE-2025-15617 (GHSA-6xqr-4q5g-xc7x) в исследовательских целях: утечка GITHUB_TOKEN в артефактах рабочего процесса интеграции wazuh FIM Windows
Автоматизированный исследовательский артефакт — не вышестоящий проект.
Этот репозиторий — одноразовая лаборатория, созданная автоматизированной средой для магистерской диссертации в Université Laval по воспроизведению опубликованных уязвимостей рабочих процессов GitHub Actions. Это точный снимок
wazuh/wazuhна коммите688972da589e5d40d2a81bcd738240303a3dc45a(2025-06-10), распространяемый под собственной лицензией этого проекта, файл которой включён без изменений в этот снимок.Вышестоящий проект не участвует, никогда не является целью, а изучаемая здесь уязвимость уже публична. Каждый секрет и переменная в этом репозитории — случайно сгенерированное фиктивное значение; никаких реальных учётных данных здесь нет. Ссылки на действия и образы раннеров закреплены на те значения, которым они соответствовали на 2025-06-10; см.
pinning.mdв выводе среды для каждого изменения, внесённого в снимок.Вопросы или возражения: [email protected]
Wazuh — это бесплатная платформа с открытым исходным кодом, используемая для предотвращения угроз, их обнаружения и реагирования на них. Она способна защищать рабочие нагрузки в локальных, виртуализированных, контейнерных и облачных средах.
Решение Wazuh состоит из агента безопасности конечной точки, развёртываемого на контролируемых системах, и сервера управления, который собирает и анализирует данные, полученные от агентов. Кроме того, Wazuh полностью интегрирован с Elastic Stack, предоставляя поисковую систему и инструмент визуализации данных, позволяющий пользователям ориентироваться в своих оповещениях безопасности.
Краткое описание некоторых наиболее распространённых сценариев использования решения Wazuh.
Обнаружение вторжений
Агенты Wazuh сканируют контролируемые системы на предмет вредоносных программ, руткитов и подозрительных аномалий. Они могут обнаруживать скрытые файлы, замаскированные процессы или незарегистрированные сетевые слушатели, а также несоответствия в ответах системных вызовов.
В дополнение к возможностям агентов серверный компонент использует сигнатурный подход к обнаружению вторжений, применяя свой механизм регулярных выражений для анализа собранных данных журналов и поиска индикаторов компрометации.
Анализ данных журналов
Агенты Wazuh читают журналы операционной системы и приложений и безопасно пересылают их центральному менеджеру для анализа на основе правил и хранения. Когда агент не развёрнут, сервер также может получать данные через syslog от сетевых устройств или приложений.
Правила Wazuh помогают вам узнавать об ошибках приложений или системы, неправильных конфигурациях, попытках и/или успешных вредоносных действиях, нарушениях политик и множестве других проблем безопасности и эксплуатации.
Мониторинг целостности файлов
Wazuh отслеживает файловую систему, выявляя изменения в содержимом, правах, владельце и атрибутах файлов, за которыми вам необходимо следить. Кроме того, он нативно идентифицирует пользователей и приложения, использованные для создания или изменения файлов.
Возможности мониторинга целостности файлов могут использоваться в сочетании с разведкой угроз для выявления угроз или скомпрометированных хостов. Кроме того, этого требуют некоторые стандарты нормативного соответствия, такие как PCI DSS.
Обнаружение уязвимостей
Агенты Wazuh собирают данные об инвентаризации программного обеспечения и отправляют эту информацию на сервер, где она сопоставляется с постоянно обновляемыми базами CVE (Common Vulnerabilities and Exposure), чтобы выявлять известное уязвимое программное обеспечение.
Автоматизированная оценка уязвимостей помогает находить слабые места в ваших критически важных активах и принимать корректирующие меры до того, как злоумышленники используют их для саботажа вашего бизнеса или кражи конфиденциальных данных.
Оценка конфигурации
Wazuh отслеживает параметры конфигурации системы и приложений, чтобы гарантировать их соответствие вашим политикам безопасности, стандартам и/или руководствам по усилению защиты. Агенты выполняют периодические сканирования для обнаружения приложений, которые, как известно, уязвимы, не имеют исправлений или небезопасно сконфигурированы.
Кроме того, проверки конфигурации можно настраивать, адаптируя их для правильного соответствия вашей организации. Оповещения включают рекомендации по улучшению конфигурации, ссылки и сопоставление с нормативным соответствием.
Реагирование на инциденты
Wazuh предоставляет готовые активные ответы для выполнения различных контрмер по устранению активных угроз, таких как блокировка доступа к системе из источника угрозы при выполнении определённых критериев.
Кроме того, Wazuh можно использовать для удалённого выполнения команд или системных запросов, выявления индикаторов компрометации (IOC) и помощи в выполнении других задач живой криминалистики или реагирования на инциденты.
Нормативное соответствие
Wazuh предоставляет некоторые из необходимых средств контроля безопасности для соответствия отраслевым стандартам и нормативным требованиям. Эти функции в сочетании с масштабируемостью и поддержкой нескольких платформ помогают организациям выполнять технические требования соответствия.
Wazuh широко используется компаниями по обработке платежей и финансовыми учреждениями для выполнения требований PCI DSS (Payment Card Industry Data Security Standard). Его веб-интерфейс пользователя предоставляет отчёты и информационные панели, которые могут помочь с этим и другими нормативными требованиями (например, GPG13 или GDPR).
Облачная безопасность
Wazuh помогает контролировать облачную инфраструктуру на уровне API, используя модули интеграции, способные получать данные безопасности от известных облачных провайдеров, таких как Amazon AWS, Azure или Google Cloud. Кроме того, Wazuh предоставляет правила для оценки конфигурации вашей облачной среды, позволяя легко выявлять слабые места.
Кроме того, лёгкие и многоплатформенные агенты Wazuh часто используются для мониторинга облачных сред на уровне экземпляров.
Безопасность контейнеров
Wazuh обеспечивает видимость безопасности ваших хостов и контейнеров Docker, отслеживая их поведение и обнаруживая угрозы, уязвимости и аномалии. Агент Wazuh имеет нативную интеграцию с движком Docker, позволяющую пользователям отслеживать образы, тома, сетевые настройки и запущенные контейнеры.
Wazuh непрерывно собирает и анализирует подробную информацию о времени выполнения. Например, оповещает о контейнерах, работающих в привилегированном режиме, уязвимых приложениях, оболочке, запущенной в контейнере, изменениях постоянных томов или образов и других возможных угрозах.
WUI Wazuh предоставляет мощный пользовательский интерфейс для визуализации и анализа данных. Этот интерфейс также можно использовать для управления конфигурацией Wazuh и мониторинга его состояния.
Обзор модулей

События безопасности

Мониторинг целостности

Обнаружение уязвимостей

Нормативное соответствие

Обзор агентов

Сводка по агенту

Здесь вы можете найти все инструменты автоматизации, поддерживаемые командой Wazuh.
main содержит последний код; учитывайте возможные ошибки в этой ветке.| Программное обеспечение | Версия | Автор | Лицензия |
|---|---|---|---|
| bzip2 | 1.0.8 | Julian Seward | BSD License |
| cJSON | 1.7.12 | Dave Gamble | MIT License |
| cPython | 3.10.16 | Guido van Rossum | Python Software Foundation License version 2 |
| cURL | 8.10.0 | Daniel Stenberg | MIT License |
| Flatbuffers | 23.5.26 | Google Inc. | Apache 2.0 License |
| GoogleTest | 1.11.0 | Google Inc. | 3-Clause "New" BSD License |
| jemalloc | 5.2.1 | Jason Evans | 2-Clause "Simplified" BSD License |
| Lua | 5.3.6 | PUC-Rio | MIT License |
| libarchive | 3.7.2 | Tim Kientzle | 3-Clause "New" BSD License |
| libdb | 18.1.40 | Oracle Corporation | Affero GPL v3 |
| libffi | 3.2.1 | Anthony Green | MIT License |
| libpcre2 | 10.42.0 | Philip Hazel | BSD License |
| libplist | 2.2.0 | Aaron Burghardt et al. | GNU Lesser General Public License version 2.1 |
| libYAML | 0.1.7 | Kirill Simonov |
Станьте частью сообщества Wazuh, чтобы учиться у других пользователей, участвовать в обсуждениях, общаться с нашими разработчиками и вносить вклад в проект.
Если вы хотите внести вклад в наш проект, не стесняйтесь отправлять pull-requests, сообщать о проблемах или присылать коммиты — мы рассмотрим все ваши вопросы.
Вы также можете присоединиться к нашему каналу сообщества в Slack и списку рассылки, отправив письмо на [email protected], чтобы задавать вопросы и участвовать в обсуждениях.
Будьте в курсе новостей, релизов, инженерных статей и многого другого.
Wazuh Copyright (C) 2015-2023 Wazuh Inc. (License GPLv2)
На основе проекта OSSEC, созданного Daniel Cid.
| MIT License |
| liblzma | 5.4.2 | Lasse Collin, Jia Tan et al. | GNU Public License version 3 |
| Linux Audit userspace | 2.8.4 | Rik Faith | LGPL (copyleft) |
| msgpack | 3.1.1 | Sadayuki Furuhashi | Boost Software License version 1.0 |
| nlohmann | 3.11.2 | Niels Lohmann | MIT License |
| OpenSSL | 3.0.12 | OpenSSL Software Foundation | Apache 2.0 License |
| pacman | 5.2.2 | Judd Vinet | GNU Public License version 2 (copyleft) |
| popt | 1.16 | Jeff Johnson & Erik Troan | MIT License |
| procps | 2.8.3 | Brian Edmonds et al. | LGPL (copyleft) |
| RocksDB | 8.3.2 | Facebook Inc. | Apache 2.0 License |
| rpm | 4.18.2 | Marc Ewing & Erik Troan | GNU Public License version 2 (copyleft) |
| sqlite | 3.45.0 | D. Richard Hipp | Public Domain (no restrictions) |
| zlib | 1.3.1 | Jean-loup Gailly & Mark Adler | zlib/libpng License |