В сети появился первый открытый шаблон для сканера уязвимостей Nuclei, проверяющий на наличие уязвимости CVE-2025-24016.
Описание:
В версиях Wazuh с 4.4.0 по 4.9.1 включительно обнаружена уязвимость, связанная с небезопасной десериализацией, позволяющая удаленно выполнять код на сервере.
Метрики:
Base Score: 9.9
CWE-502
Известные подробности:
В DistributedAPI данные сериализуются в JSON и десериализуются через as_wazuh_object (файл framework/wazuh/core/cluster/common.py). Если злоумышленник сможет вставить несанкционированный словарь в запрос или ответ DAPI, это позволит ему подделать необработанное исключение (unhandled_exc) и выполнить произвольный Python-код.
Полезная нагрузка передается в формате JSON. Для реализации атаки необходимо передать учетные данные или токен авторизации совместно с полезной нагрузкой. В шаблонах фигурирует уязвимая конечная точка /security/user/authenticate/run_as.
Пример нагрузки:
{"__unhandled_exc__":{"__class__": "NotARealClass", "__args__": []}} ❗️ Возможно, существуют иные методы эксплуатации CVE-2025-24016.
Как защититься:
👀 Обновиться на версию 4.9.1 или новее;
👀 Сменить стандартные значения Логин/Пароль от DAPI;
👀 Для регистрации на WAF/IDS попыток сканирования уязвимости CVE-2025-24016 публичными шаблонами, рекомендуем написать правило, которое будет блокировать/помечать
POST запросы с заголовком Content-Type: application/json и body равному регулярному выражению:__unhandled_exc__[\":{ ]+(__class__|__call__).*?__args__P.S. Команда 4RAYS продолжает следить за новыми способами эксплуатации CVE-2025-24016. Если появятся какие-то подробности, мы расскажем о них в канале.