CVE-2025-62786CVE-2025-62786是Wazuh平台中的一个高危安全漏洞,CVSS评分8.1。该漏洞位于decode_win_permissions函数中,存在堆越界写(heap-based out-of-bounds WRITE)问题。攻击者可以通过构造特制的消息向Wazuh管理器发送恶意数据,导致在decoded_it缓冲区分配起始位置前2个字节处写入NULL字节。成功利用此漏洞的攻击者可以在Wazuh管理器上实现远程代码执行(RCE)。由于该漏洞利用依赖于具体堆分配器的实现细节,因此其实际可利用性可能因环境而异。此漏洞影响Wazuh的威胁预防、检测和响应功能,攻击者可通过被入侵的代理向管理器发送恶意消息来触发该漏洞。官方已在4.10.2版本中修复此问题。
该漏洞为堆缓冲区溢出漏洞,具体位于Wazuh的decode_win_permissions函数中。当处理Windows权限解码时,函数在分配decoded_it缓冲区后,错误地将NULL字节写入到缓冲区起始位置前2个字节处,导致堆越界写入。这种越界写入可能破坏堆元数据或相邻内存区域,引发程序崩溃或进一步的安全问题。攻击者需要控制发送到Wazuh管理器的代理消息内容,通过精心构造包含恶意Windows权限数据的报文来触发漏洞。由于写入的是NULL字节(\x00),攻击者可能需要结合其他技术来实现代码执行。该漏洞的利用复杂度为高(AC:H),需要网络可达且无需认证和用户交互即可触发。