Wazuh CVE-2025-24016 Nuclei 检测模板
本项目提供了一个即用型的 Nuclei 模板,用于快速检测目标 Wazuh 服务器是否存在 CVE-2025-24016 漏洞。该漏洞由不安全的反序列化操作引发,在特定版本范围内可能导致远程代码执行(RCE),风险等级为严重。
功能特性
- 精准版本识别:通过正则表达式提取 Wazuh 界面的
wazuhVersion字段,并与漏洞影响范围(4.4.0 至 4.9.0)进行比对。 - 双重页面验证:不仅检查 HTTP 200 状态码,还通过页面标题(
<title>)和关键字(Wazuh)确认目标确为 Wazuh 管理界面,有效降低误报。 - 自动化评估:集成 Nuclei 扫描引擎,实现一键式检测,输出结构化结果,便于 CI/CD 或安全自动化平台集成。
- 即插即用:模板设计简洁,无需额外配置,仅依赖 Nuclei 运行时环境。
安装指南
-
安装 Nuclei(如未安装): 请访问 Nuclei 官方发布页 下载适用于您操作系统的二进制文件,或通过 Go 安装:
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest -
获取检测模板: 将本仓库中的
template.yaml文件保存到本地工作目录,或直接通过 URL 引用。 -
验证环境: 执行以下命令检查 Nuclei 是否就绪:
nuclei -version
使用说明
基础用法
对单个目标执行漏洞检测:
nuclei -u https://your-wazuh-host.com -t template.yaml
批量扫描
将多个目标 URL 按行写入 targets.txt 文件,然后运行:
nuclei -l targets.txt -t template.yaml
输出结果
扫描结果将默认输出到控制台,您也可以添加 -o result.txt 参数保存报告。
典型场景
- 日常安全巡检:定期对生产环境的 Wazuh 管理端进行漏洞排查。
- 应急响应:在 CISA 或 CVE 公告发布后,快速评估内部资产风险。
- 合规审计:满足安全基线要求中的漏洞扫描条款。
核心代码
以下是模板的核心逻辑片段,展示了版本提取与漏洞判断的关键步骤:
id: CVE-2025-24016
info:
name: Wazuh - Unsafe Deserialization RCE
author: qife
severity: critical
tags: cve,cve2025,wazuh,rce
http:
- method: GET
path:
- "{{BaseURL}}"
- "{{BaseURL}}/app/login"
stop-at-first-match: true
host-redirects: true
max-redirects: 2
matchers-condition: and
matchers:
- type: word
words:
- "<title>Wazuh</title>"
- "Wazuh"
condition: and
- type: status
status:
- 200
extractors:
- type: regex
name: wazuhVersion
regex:
- 'wazuhVersion:"?([0-9.]+)"?'
internal: true
# 判断版本是否在受影响范围(4.4.0 至 4.9.0)
检测流程说明:
- 模板向目标根路径和
/app/login路径发起 GET 请求。 - 验证响应状态码为 200,且页面标题和内容包含 "Wazuh" 关键词。
- 利用正则表达式提取
wazuhVersion字段。 - 若提取到的版本在 4.4.0(含)至 4.9.0(含)之间,则判定为存在漏洞。 6HFtX5dABrKlqXeO5PUv/37BX6MmqN2ckCLckdwjlBQ=