Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) دون مصادقة في Windows Server Update Services (WSUS) عبر إلغاء تسلسل غير آمن لـ AuthorizationCookie، مما يتيح اختراقًا على مستوى SYSTEM واستغلالًا نشطًا؛ قم بتحديث النظام أو عزل WSUS (المنافذ 8530/8531) فورًا. | Kitploit
أدوات/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباستخبارات التهديداتكشف التسللالتعلم والتعليمالاستجابة للحوادثموارد منسقة
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

CVE-2025-59287 — ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) دون مصادقة في Windows Server Update Services (WSUS) عبر إلغاء تسلسل غير آمن لـ AuthorizationCookie، مما يتيح اختراقًا على مستوى SYSTEM واستغلالًا نشطًا؛ قم بتحديث النظام أو عزل WSUS (المنافذ 8530/8531) فورًا.

عرض المستودع
1010منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-59287 — عندما يصبح خادم التحديثات الخاص بك ناقل الهجوم 🗿

الخلاصة: قامت Microsoft بتصحيح ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) بدون مصادقة في Windows Server Update Services (WSUS) والتي يتم استغلالها بالفعل في البرية. ينبع المشكل من إلغاء تسلسل غير آمن للبيانات التي يتحكم فيها المهاجم، مما يسمح باختراق على مستوى SYSTEM عن بُعد. هذه الثغرة تحوّل خادم التحديثات الخاص بك — الشيء المصمم لتأمين شبكتك — إلى سلاح محتمل ضدها. قم بالتصحيح فورًا أو اعزل WSUS حتى تتمكن من ذلك.

CVE_2025_69287


ما الذي حدث (بلغة بسيطة)

WSUS هو العمود الفقري لتوزيع تحديثات Windows عبر العديد من بيئات المؤسسات. يسمح للمسؤولين بإدارة التحديثات والموافقة عليها ونشرها داخليًا — مما يوفر عرض النطاق الترددي ويوفر تحكمًا مركزيًا. ومع ذلك، فإن ثغرة في أحد نقاط نهاية خدمة الويب الخاصة بـ WSUS جعلت من الممكن للمهاجمين إرسال بيانات متسلسلة خبيثة متنكرة في هيئة AuthorizationCookie. عندما يستقبل WSUS ملف تعريف الارتباط المصنوع هذا، يحاول إلغاء تسلسله دون تحقق مناسب، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية.

يستخدم المهاجمون هذا لتشغيل التعليمات البرمجية كـ SYSTEM، وهي أعلى صلاحية في Windows. نظرًا لأن خوادم WSUS غالبًا ما توجد في مناطق شبكة موثوقة ويمكنها دفع التحديثات إلى كل عميل، تصبح هذه الثغرة نقطة دخول ذهبية. بمجرد استغلالها، يمكن أن تسمح للخصوم بنشر تحديثات خبيثة، أو الانتقال إلى وحدات تحكم المجال، أو . أصدرت Microsoft تصحيحًا طارئًا، وأضافت CISA هذا CVE إلى قائمة — وهي إشارة قوية إلى أن الجهات الفاعلة التهديدية تتحرك بالفعل.

سرقة بيانات الاعتماد
الثغرات المستغلة المعروفة (KEV)

ملخص PoC — ما يفعله PoC العام (آمن، مستوى عالٍ)

ظهر إثبات المفهوم (PoC) بسرعة بعد إصدار التصحيح، مؤكدًا مدى سهولة الاستغلال بمجرد فهم التدفق. باختصار، الاستغلال:

  • يصنع حمولة ملف تعريف ارتباط مزيفة (AuthorizationCookie) التي يتوقعها WSUS، مضمنًا كائن .NET متسلسل بدلاً من بيانات المصادقة الحقيقية.

  • يرسل هذه الكتلة إلى نقاط نهاية ASMX الضعيفة مثل:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • يقوم الخادم بفك تشفيرها و إلغاء تسلسلها بشكل أعمى باستخدام إجراءات .NET BinaryFormatter القديمة.

  • سلسلة الأدوات (gadget chain) للكائن المحقون تؤدي إلى تنفيذ أوامر المهاجم — عادةً ما يؤدي إلى تشغيل cmd.exe أو powershell.exe تحت SYSTEM.

نظرًا لأن PoC أصبح عامًا الآن، يقوم المهاجمون الانتهازيون بمسح الشبكات بنشاط بحثًا عن منافذ WSUS المفتوحة. توفر الحمولات المسلحة يجعل التصحيح أمرًا غير قابل للتفاوض.


لماذا يجب أن تهتم (باختصار)

  1. RCE كـ SYSTEM: يمكن للمهاجمين التحكم الكامل في خادم التحديثات الخاص بك — بما في ذلك التحديثات التي يوزعها.
  2. استغلال بدون مصادقة: لا حاجة لتسجيل الدخول؛ طلب HTTP واحد يكفي.
  3. التعرض الداخلي: يعمل WSUS على منافذ TCP 8530/8531، وغالبًا ما يمكن الوصول إليه من أجزاء كبيرة من شبكات الشركات.
  4. استغلال نشط: لاحظت العديد من بائعي الأمان هجمات حية قيد التنفيذ. تعامل مع هذا كإنذار حريق، وليس تحذيرًا.

التخفيف الفوري (افعل هذا الآن)

  1. قم بالتصحيح فورًا — طبق تحديث WSUS خارج النطاق من Microsoft الذي يعالج CVE-2025-59287. تحقق من التثبيت عبر رقم KB وأعد تشغيل النظام بعد ذلك لإنهاء الإصلاح.

  2. إذا لم تتمكن من التصحيح بعد:

    • قم بتعطيل WSUS مؤقتًا أو احظر الاتصالات الواردة إلى TCP 8530 و 8531 على مستوى المضيف أو جدار الحماية.
    • تأكد من أن WSUS غير معرض للإنترنت تحت أي ظرف.
  3. قم بتحديث دفاعاتك:

    • قام بائعو IDS/IPS وماسحات الثغرات الأمنية مثل Tenable و Qualys و Rapid7 بإصدار مكونات إضافية للكشف.
    • قم بدمج التوقيعات المحدثة لتمييز حمولات HTTP المشبوهة التي تستهدف نقاط نهاية WSUS ASMX.

مؤشرات الاختراق (IoCs)

فيما يلي مؤشرات الاختراق واستعلامات البحث التي يمكنك توصيلها مباشرة بمنصات SIEM أو EDR لاكتشاف الاستغلال المحتمل.

مؤشرات الشبكة / HTTP

  • المنافذ: TCP 8530 (HTTP)، TCP 8531 (HTTPS)

  • نقاط النهاية المستهدفة:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • مؤشرات الحمولة: كتل Base64 كبيرة بشكل غير عادي في ملفات تعريف الارتباط أو أجسام POST المسماة AuthorizationCookie.

  • مؤشر سلوكي: POSTs مفاجئة أو غير منتظمة إلى WSUS من عناوين IP غير معروفة أو عملاء داخليون لا يقومون عادةً بتسجيل الوصول هناك.

مؤشرات المضيف / العملية

  • عمليات مشبوهة تم إنشاؤها:

    • الأصل: w3wp.exe أو wsusservice.exe
    • الفرع: cmd.exe أو powershell.exe
  • خصائص سطر الأوامر:

    • أوامر PowerShell مع -EncodedCommand أو Invoke-Expression أو عمليات استدعاء شبكة.
  • علامات الثبات:

    • مهام مجدولة جديدة أو خدمات أو مفاتيح تسجيل تحت أدلة WSUS بأوقات غريبة.

السجلات للمراجعة

  • سجلات IIS: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • سجلات WSUS: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • سجلات Windows PowerShell: معرفات الأحداث 4103، 4104
  • إنشاء عمليات Sysmon: معرف الحدث 1 لسلاسل العمليات الأصل-الفرع المشبوهة

استعلام بحث سريع في Splunk

root@kitploit:~
# CVE-2025-59287 hunt: detect oversized AuthorizationCookie POSTs to WSUS ASMX endpoints
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

مقتطف قاعدة Sigma

root@kitploit:~
# CVE-2025-59287 Detection: WSUS spawning PowerShell (potential deserialization RCE)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detects suspicious behavior where WSUS-related processes (w3wp.exe) spawn PowerShell shells, indicative of CVE-2025-59287 exploitation.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - WSUS administration scripts legitimately using PowerShell (rare)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

استعلام Elastic EQL

نسخة EQL

root@kitploit:~
process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

نسخة KQL

root@kitploit:~
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

تحديثات الماسحات / الأدوات

تفاعل بائعو الأمان بسرعة:

  • ماسحات الثغرات الأمنية (Tenable, Qualys, Rapid7) تتضمن الآن مكونات إضافية مخصصة لاكتشاف حالات WSUS غير المصححة.
  • مزودو IDS/IPS (Juniper, Fortinet, Palo Alto) أصدرت توقيعات جديدة لتمييز حركة مرور الاستغلال التي تستهدف /SimpleAuthWebService.asmx.
  • أدوات EDR مثل Defender for Endpoint و CrowdStrike توصي بالبحث عن PowerShell الذي تم إنشاؤه بواسطة عمليات عمل IIS (w3wp.exe) كإشارة قوية على الاختراق.

إذا وجدت استغلالًا — دليل الفرز

  1. اعزل مضيفات WSUS المتأثرة فورًا.
  2. اجمع الأدلة: تفريغ الذاكرة، سجلات IIS + WSUS، أشجار العمليات، والمهام المجدولة.
  3. افترض اختراقًا على مستوى SYSTEM واحتمال التلاعب بالتحديثات.
  4. أعد بناء خادم WSUS من صورة أساسية نظيفة، وقم بتدوير بيانات اعتماد الخدمة، وتحقق من سلامة جميع التحديثات المعتمدة.
  5. أبلغ الفرق الداخلية — تعامل مع هذا كحادث أمني كامل يتطلب استجابة متعددة الوظائف.

الخلاصة لجماهير مختلفة

  • المبتدئون: إذا تم اختراق خادم التحديثات الخاص بك، يمكن للمهاجمين دفع تحديثات خبيثة. قم بتصحيح WSUS — الآن. ⚙️
  • المتوسطون: راقب ملفات تعريف الارتباط Base64 الطويلة على المنافذ 8530/8531، وراقب سلاسل w3wp.exe → powershell.exe. 🕵️‍♀️
  • الخبراء: RCE بدون مصادقة قائم على إلغاء التسلسل مع PoC عام، واستغلال نشط مؤكد. أعطِ الأولوية للتصحيح والتحليل الجنائي وضبط IDS/EDR. 🚨

المصادر وقراءات إضافية

  • Microsoft Security Response Center – Security Update Guide: CVE-2025-59287
  • HawkTrace Research Blog – CVE-2025-59287 WSUS Remote Code Execution
  • Huntress Blog – Exploitation of Windows Server Update Services Remote Code Execution Vulnerability (CVE-2025-59287)
  • Tenable® Blog – Microsoft Patch Tuesday October 2025 Security Update Review (includes CVE-2025-59287)
  • Juniper Networks ThreatLabs – IPS Signature Detail HTTP:CTS:CVE-2025-59287-CE
  • NVD – CVE-2025-59287 Detail
  • The Hacker News – Microsoft Issues Emergency Patch for Critical WSUS Flaw (CVE-2025-59287)

ملاحظة وداع

قم بالتصحيح بسرعة، وابحث بعمق، وتذكر — حتى أدوات الأمان الخاصة بك يمكن أن تخونك إذا لم يتم تصحيحها. 🔒🦉


تنزيل الأداة