Wazuh — это платформа безопасности с открытым исходным кодом, обеспечивающая унифицированную защиту XDR и SIEM для конечных точек и облачных рабочих нагрузок. В версиях с 4.2.0 по 4.14.6 несколько сценариев активного ответа передают поля предупреждений, находящиеся под влиянием злоумышленника, привилегированным системным командам без проверки их формата, что позволяет вводить аргументы в инструменты, запускаемые от имени пользователя root. Пять из восьми сценариев, обрабатывающих поле srcip,route-null.c, netsh.c, pf.c, npf.c и ipfw.c, пропускают проверку get_ip_version(), которая отклоняет входные данные, отличные от IP, а Disable-account.c передает поле dstuser в passwd/chuser только со сравнением с «root».
Злоумышленник, который может внедрить созданные события журнала, например, через системный журнал, может предоставить значения srcip или dstuser, которые при срабатывании правила активного ответа передаются без проверки командам брандмауэра и управления учетными записями, таким как pfctl, npfctl, ipfw,route, netsh и passwd. Это позволяет вводить дополнительные аргументы команды, а в Windows конкатенация командной строки CreateProcess без кавычек в wpopenv() позволяет srcip, содержащему пробелы, добавлять дополнительные аргументы, в то время как файл Disable-account.c можно использовать для блокировки произвольных системных учетных записей. Эта проблема исправлена в версии 4.14.7.
Показать оригинальное описание (EN)
Wazuh is an open-source security platform providing unified XDR and SIEM protection for endpoints and cloud workloads. In versions 4.2.0 through 4.14.6, multiple active response scripts pass attacker-influenced alert fields to privileged system commands without validating their format, allowing argument injection into tools that run as root. Five of the eight scripts that handle the srcip field, route-null.c, netsh.c, pf.c, npf.c, and ipfw.c, omit the get_ip_version() check that rejects non-IP input, and disable-account.c passes the dstuser field to passwd/chuser with only a comparison against "root". An attacker who can inject crafted log events, for example via syslog, can supply srcip or dstuser values that, when an active response rule triggers, are passed unvalidated to firewall and account-management commands such as pfctl, npfctl, ipfw, route, netsh, and passwd. This enables injecting additional command arguments, and on Windows the unquoted CreateProcess command-line concatenation in wpopenv() lets a srcip containing spaces add further arguments, while disable-account.c can be abused to lock arbitrary system accounts. This issue is fixed in version 4.14.7.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wazuh Wazuh
cpe:2.3:a:wazuh:wazuh:*:*:*:*:*:*:*:*
|
4.2.0
|
4.14.7
|