Wazuh CVE-2025-24016 漏洞检测工具:高效识别不安全反序列化风险

5 阅读2分钟

Wazuh CVE-2025-24016 Nuclei 检测模板

本项目提供了一个即用型的 Nuclei 模板,用于快速检测目标 Wazuh 服务器是否存在 CVE-2025-24016 漏洞。该漏洞由不安全的反序列化操作引发,在特定版本范围内可能导致远程代码执行(RCE),风险等级为严重

功能特性

  • 精准版本识别:通过正则表达式提取 Wazuh 界面的 wazuhVersion 字段,并与漏洞影响范围(4.4.0 至 4.9.0)进行比对。
  • 双重页面验证:不仅检查 HTTP 200 状态码,还通过页面标题(<title>)和关键字(Wazuh)确认目标确为 Wazuh 管理界面,有效降低误报。
  • 自动化评估:集成 Nuclei 扫描引擎,实现一键式检测,输出结构化结果,便于 CI/CD 或安全自动化平台集成。
  • 即插即用:模板设计简洁,无需额外配置,仅依赖 Nuclei 运行时环境。

安装指南

  1. 安装 Nuclei(如未安装): 请访问 Nuclei 官方发布页 下载适用于您操作系统的二进制文件,或通过 Go 安装:

    go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
    
  2. 获取检测模板: 将本仓库中的 template.yaml 文件保存到本地工作目录,或直接通过 URL 引用。

  3. 验证环境: 执行以下命令检查 Nuclei 是否就绪:

    nuclei -version
    

使用说明

基础用法

对单个目标执行漏洞检测:

nuclei -u https://your-wazuh-host.com -t template.yaml

批量扫描

将多个目标 URL 按行写入 targets.txt 文件,然后运行:

nuclei -l targets.txt -t template.yaml

输出结果

扫描结果将默认输出到控制台,您也可以添加 -o result.txt 参数保存报告。

典型场景

  • 日常安全巡检:定期对生产环境的 Wazuh 管理端进行漏洞排查。
  • 应急响应:在 CISA 或 CVE 公告发布后,快速评估内部资产风险。
  • 合规审计:满足安全基线要求中的漏洞扫描条款。

核心代码

以下是模板的核心逻辑片段,展示了版本提取与漏洞判断的关键步骤:

id: CVE-2025-24016

info:
  name: Wazuh - Unsafe Deserialization RCE
  author: qife
  severity: critical
  tags: cve,cve2025,wazuh,rce

http:
  - method: GET
    path:
      - "{{BaseURL}}"
      - "{{BaseURL}}/app/login"

    stop-at-first-match: true
    host-redirects: true
    max-redirects: 2

    matchers-condition: and
    matchers:
      - type: word
        words:
          - "<title>Wazuh</title>"
          - "Wazuh"
        condition: and

      - type: status
        status:
          - 200

    extractors:
      - type: regex
        name: wazuhVersion
        regex:
          - 'wazuhVersion:"?([0-9.]+)"?'
        internal: true

    # 判断版本是否在受影响范围(4.4.0 至 4.9.0)

检测流程说明

  1. 模板向目标根路径和 /app/login 路径发起 GET 请求。
  2. 验证响应状态码为 200,且页面标题和内容包含 "Wazuh" 关键词。
  3. 利用正则表达式提取 wazuhVersion 字段。
  4. 若提取到的版本在 4.4.0(含)至 4.9.0(含)之间,则判定为存在漏洞。 6HFtX5dABrKlqXeO5PUv/37BX6MmqN2ckCLckdwjlBQ=