Wazuh 服务器中存在一个不安全的反序列化漏洞,允许攻击者通过在 DAPI 请求/响应中注入未经净化的字典来远程执行代码。该问题源于 DistributedAPI 参数以 JSON 格式序列化,随后经 framework/wazuh/core/cluster/common.py 中的 as_wazuh_object 函数反序列化的方式。
如果攻击者向 DAPI 请求或响应中注入未经净化的字典,则可构造一个未处理的异常(unhandled_exc),进而实现任意 Python 代码执行。

| ❗ 免责声明 |
|---|
| 本项目主要设计为独立 CLI 工具使用。将此漏洞利用作为服务运行可能存在安全风险。 建议谨慎使用,并采取额外的安全措施。DWYOR |
git clone https://github.com/0xjessie21/CVE-2025-24016.git
cd CVE-2025-24016/
pip install -r requirements.txt
python3 CVE-2025-24016.py -h
这将显示工具的帮助信息。以下是它支持的所有开关。
Usage:
python3 CVE-2025-24016.py [flags]
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL (ex: https://<worker-server>:55000/security/user/authenticate/run_as)
-i IP, --ip IP Local host for reverse shell connection
-p PORT, --port PORT Local port for reverse shell connection