PT-2026-82770 · Wazuh · Wazuh
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Wazuh versões 4.2.0 through 4.14.6
Description
Múltiplos scripts de resposta ativa passam campos de alerta influenciados por atacantes para comandos de sistema privilegiados sem validar seu formato, permitindo a injeção de argumentos em ferramentas que são executadas como root. Especificamente, cinco scripts que lidam com o campo
srcip—route-null.c, netsh.c, pf.c, npf.c e ipfw.c—não utilizam a verificação get ip version() para rejeitar entradas que não sejam IPs. Além disso, o disable-account.c passa o campo dstuser para passwd/chuser apenas com uma comparação básica contra "root". Um atacante pode injetar eventos de log manipulados, por exemplo, via syslog, para fornecer valores de srcip ou dstuser maliciosos. Quando uma regra de resposta ativa é acionada, esses valores são passados sem validação para comandos como pfctl, npfctl, ipfw, route, netsh e passwd. No Windows, a concatenação de linha de comando não citada na função wpopenv() permite que um srcip contendo espaços adicione argumentos adicionais, enquanto o disable-account.c pode ser abusado para bloquear contas de sistema arbitrárias.Recommendations
Atualizar para a versão 4.14.7.
Como mitigação temporária, restrinja a capacidade de injetar eventos de log manipulados via syslog ou outras fontes de entrada que acionem regras de resposta ativa.
Exploit
Correção
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wazuh