跳到主要内容

超危

Wazuh Server远程代码执行漏洞

2025-02-10 17:01:03 公开 ,2026-03-02 05:51:03 更新

  • CISA KEV
  • 关键漏洞
  • APT漏洞
  • 勒索软件漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 远程
  • 公开PoC
  • 开源组件漏洞
CWEs:
CWE-502 (Deserialization of Untrusted Data)
CAPEC:
CAPEC-586 (Object Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-08-20 11:56:07

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H
CVSS v3.1 风险值
9.9

详细信息

漏洞类型
代码问题
漏洞描述
Wazuh是一个用于威胁预防、检测和响应的免费开源平台。 Wazuh 4.4.0到4.9.1之前版本存在不安全的反序列化漏洞,允许在Wazuh服务器上执行远程代码。DistributedAPI参数被序列化为JSON,并使用as_wazuh_object(位于framework/wazuh/core/cluster/common.py)进行反序列化。如果攻击者能够在DAPI请求/响应中注入一个未经清理的字典,就可以伪造一个未处理的异常(__unhandled_exc__)来执行任意的Python代码。任何具有API访问权限的人(被攻陷的仪表板或集群中的Wazuh服务器)都可以触发该漏洞,或者在某些配置下,甚至被攻陷的代理也可以触发。
修复建议
建议升级到4.9.1及以上版本。参考链接: https://github.com/wazuh/wazuh/security/advisories/GHSA-hcrc-79hj-m3qh

参考链接