Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — Kritische, nicht authentifizierte RCE in Windows Server Update Services (WSUS) über unsichere Deserialisierung eines AuthorizationCookie, die eine Kompromittierung auf SYSTEM-Ebene und aktive Ausnutzung ermöglicht; WSUS sofort patchen oder isolieren (Ports 8530/8531). | Kitploit
Tools/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
SchwachstellenanalyseExploitationWebanwendungs-ExploitationBedrohungsanalyseEinbruchserkennungLernen & BildungIncident ResponseKuratierte Ressourcen
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

Repository anzeigen
10vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

CVE-2025-59287 — Kritische, nicht authentifizierte RCE in Windows Server Update Services (WSUS) über unsichere Deserialisierung eines AuthorizationCookie, die eine Kompromittierung auf SYSTEM-Ebene und aktive Ausnutzung ermöglicht; WSUS sofort patchen oder isolieren (Ports 8530/8531).

Teilen

CVE-2025-59287 — Wenn Ihr Patch-Server zum Angriffsvektor wird 🗿

TL;DR: Microsoft hat eine kritische, nicht authentifizierte Remote-Codeausführung (RCE)-Schwachstelle in Windows Server Update Services (WSUS) gepatcht, die bereits aktiv in freier Wildbahn ausgenutzt wird. Das Problem beruht auf unsicherer Deserialisierung von Angreifer-kontrollierten Daten, die eine Remote-Kompromittierung auf SYSTEM-Ebene ermöglicht. Dieser Bug verwandelt Ihren Update-Server — das Werkzeug, das Ihr Netzwerk absichern soll — im Wesentlichen in eine potenzielle Waffe gegen es selbst. Patchen Sie sofort oder isolieren Sie WSUS, bis Sie es können.

CVE_2025_69287


Was passiert ist (in einfachen Worten)

WSUS ist das Rückgrat für die Verteilung von Windows-Updates in vielen Unternehmensumgebungen. Es ermöglicht Administratoren, Updates intern zu verwalten, zu genehmigen und bereitzustellen — spart Bandbreite und bietet zentrale Kontrolle. Ein Fehler in einem der Webservice-Endpunkte von WSUS machte es Angreifern jedoch möglich, bösartige serialisierte Daten zu senden, die als AuthorizationCookie getarnt sind. Wenn WSUS dieses manipulierte Cookie empfängt, versucht es, es ohne ordnungsgemäße Validierung zu deserialisieren, was zu beliebiger Codeausführung führt.

Angreifer nutzen dies, um Code als SYSTEM auszuführen, der höchsten Berechtigung unter Windows. Da WSUS-Server oft in vertrauenswürdigen Netzwerkzonen stehen und , wird dieser Fehler zu einem goldenen Einstiegspunkt. Einmal ausgenutzt, könnte er Gegnern ermöglichen, bereitzustellen, oder . Microsoft hat einen Notfall-Patch veröffentlicht, und CISA hat diese CVE zur Liste der hinzugefügt — ein starkes Signal, dass Bedrohungsakteure bereits in Bewegung sind.

Updates an jeden Client pushen können
bösartige Updates
zu Domänencontrollern zu wechseln
Anmeldeinformationen zu exfiltrieren
Known Exploited Vulnerabilities (KEV)

PoC-Zusammenfassung — was der öffentliche PoC tut (sicher, hohe Ebene)

Ein Proof-of-Concept (PoC) tauchte kurz nach dem Patch auf und bestätigte, wie einfach die Ausnutzung sein könnte, sobald der Ablauf verstanden war. Im Wesentlichen macht der Exploit Folgendes:

  • Erstellt eine gefälschte Cookie-Payload (AuthorizationCookie), die von WSUS erwartet wird, und bettet ein serialisiertes .NET-Objekt ein, anstatt echter Authentifizierungsdaten.

  • Sendet dieses Datenpaket an verwundbare ASMX-Endpunkte wie:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • Der Server entschlüsselt und deserialisiert es blind mit veralteten .NET BinaryFormatter-Routinen.

  • Die Gadget-Kette des injizierten Objekts löst die Ausführung von Angreiferbefehlen aus — typischerweise das Starten von cmd.exe oder powershell.exe unter SYSTEM.

Da der PoC jetzt öffentlich ist, scannen opportunistische Angreifer aktiv Netzwerke nach offenen WSUS-Ports. Die Verfügbarkeit von einsatzbereiten Payloads macht das Patchen unverhandelbar.


Warum Sie sich darum kümmern sollten (kurz)

  1. RCE als SYSTEM: Angreifer können Ihren Update-Server vollständig kontrollieren — einschließlich der Updates, die er verteilt.
  2. Nicht authentifizierter Exploit: Kein Login erforderlich; ein einzelner HTTP-POST reicht aus.
  3. Interne Exposition: WSUS läuft auf den TCP-Ports 8530/8531, die oft von großen Teilen der Unternehmensnetzwerke erreichbar sind.
  4. Aktive Ausnutzung: Mehrere Sicherheitsanbieter haben laufende Live-Angriffe beobachtet. Behandeln Sie dies wie einen Feueralarm, nicht wie eine Warnung.

Sofortige Maßnahmen (jetzt tun)

  1. Sofort patchen — wenden Sie Microsofts Out-of-Band-WSUS-Update an, das CVE-2025-59287 adressiert. Verifizieren Sie die Installation über die KB-Nummer und starten Sie das System danach neu, um den Fix abzuschließen.

  2. Wenn Sie noch nicht patchen können:

    • WSUS vorübergehend deaktivieren oder eingehende Verbindungen zu TCP 8530 und 8531 auf Host- oder Firewall-Ebene blockieren.
    • Stellen Sie sicher, dass WSUS unter keinen Umständen dem Internet ausgesetzt ist.
  3. Aktualisieren Sie Ihre Verteidigung:

    • IDS/IPS-Anbieter und Schwachstellenscanner wie Tenable, Qualys und Rapid7 haben Erkennungs-Plugins veröffentlicht.
    • Integrieren Sie aktualisierte Signaturen, um verdächtige HTTP-Payloads zu kennzeichnen, die auf WSUS-ASMX-Endpunkte abzielen.

Indicators of Compromise (IoCs)

Im Folgenden finden Sie IoCs und Hunt-Queries, die Sie direkt in SIEM- oder EDR-Plattformen einfügen können, um eine mögliche Ausnutzung zu erkennen.

Netzwerk-/HTTP-IoCs

  • Ports: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • Angegriffene Endpunkte:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • Payload-Hinweise: Ungewöhnlich große Base64-Blobs in Cookies oder POST-Bodies, die als AuthorizationCookie gekennzeichnet sind.

  • Verhaltenshinweis: Plötzliche oder unregelmäßige POSTs an WSUS von unbekannten IPs oder internen Clients, die dort normalerweise nicht einchecken.

Host-/Prozess-IoCs

  • Verdächtige Prozessstarts:

    • Elternprozess: w3wp.exe oder wsusservice.exe
    • Kindprozess: cmd.exe oder powershell.exe
  • Kommandozeilen-Merkmale:

    • PowerShell-Befehle mit -EncodedCommand, Invoke-Expression oder Netzwerk-Callbacks.
  • Persistenz-Anzeichen:

    • Neue geplante Aufgaben, Dienste oder Registrierungsschlüssel unter WSUS-Verzeichnissen mit ungewöhnlichen Zeitstempeln.

Zu überprüfende Protokolle

  • IIS-Protokolle: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • WSUS-Protokolle: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Windows-PowerShell-Protokolle: Ereignis-IDs 4103, 4104
  • Sysmon-Prozesserstellung: Ereignis-ID 1 für verdächtige Eltern-Kind-Prozessketten

Schnelle Splunk-Hunt-Query

root@kitploit:~
# CVE-2025-59287 Hunt: Erkennung überdimensionierter AuthorizationCookie-POSTs an WSUS-ASMX-Endpunkte
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Sigma-Regel-Ausschnitt

root@kitploit:~
# CVE-2025-59287 Erkennung: WSUS startet PowerShell (potenzielle Deserialisierungs-RCE)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Erkennt verdächtiges Verhalten, bei dem WSUS-bezogene Prozesse (w3wp.exe) PowerShell-Shells starten, was auf die Ausnutzung von CVE-2025-59287 hindeutet.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - WSUS-Administrationsskripte, die legitim PowerShell verwenden (selten)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Elastic-EQL-Query

EQL-Version

root@kitploit:~
process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

KQL-Version

root@kitploit:~
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

Scanner-/Tooling-Updates

Sicherheitsanbieter haben schnell reagiert:

  • Schwachstellenscanner (Tenable, Qualys, Rapid7) enthalten jetzt dedizierte Plugins, um ungepatchte WSUS-Instanzen zu erkennen.
  • IDS/IPS-Anbieter (Juniper, Fortinet, Palo Alto) haben neue Signaturen veröffentlicht, um Exploit-Traffic zu kennzeichnen, der auf /SimpleAuthWebService.asmx abzielt.
  • EDR-Tools wie Defender for Endpoint und CrowdStrike empfehlen, nach PowerShell zu suchen, die von IIS-Worker-Prozessen (w3wp.exe) gestartet wird, als starkes Signal für eine Kompromittierung.

Wenn Sie Ausnutzung finden — Triage-Playbook

  1. Isolieren Sie betroffene WSUS-Hosts sofort.
  2. Beweise sammeln: Speicherabbild, IIS- + WSUS-Protokolle, Prozessbäume und geplante Aufgaben.
  3. Gehen Sie von einer Kompromittierung auf SYSTEM-Ebene und möglicher Update-Manipulation aus.
  4. Bauen Sie den WSUS-Server von einem sauberen Basis-Image neu auf, rotieren Sie Dienst-Anmeldeinformationen und verifizieren Sie die Integrität aller genehmigten Updates.
  5. Benachrichtigen Sie interne Teams — behandeln Sie dies als vollständigen Sicherheitsvorfall, der eine funktionsübergreifende Reaktion erfordert.

TL;DR für verschiedene Zielgruppen

  • Anfänger: Wenn Ihr Update-Server gehackt wird, können Angreifer bösartige Updates pushen. Patchen Sie WSUS — jetzt. ⚙️
  • Fortgeschrittene: Achten Sie auf lange Base64-Cookies auf den Ports 8530/8531 und überwachen Sie w3wp.exe → powershell.exe-Ketten. 🕵️‍♀️
  • Experten: Nicht authentifizierte RCE auf Basis von Deserialisierung mit öffentlichem PoC, aktive Ausnutzung bestätigt. Priorisieren Sie Patchen, forensische Analyse und IDS/EDR-Feintuning. 🚨

Quellen & Weiterführende Lektüre

  • Microsoft Security Response Center – Security Update Guide: CVE-2025-59287
  • HawkTrace Research Blog – CVE-2025-59287 WSUS Remote Code Execution
  • Huntress Blog – Exploitation of Windows Server Update Services Remote Code Execution Vulnerability (CVE-2025-59287)
  • Tenable® Blog – Microsoft Patch Tuesday October 2025 Security Update Review (includes CVE-2025-59287)
  • Juniper Networks ThreatLabs – IPS Signature Detail HTTP:CTS:CVE-2025-59287-CE
  • NVD – CVE-2025-59287 Detail
  • The Hacker News – Microsoft Issues Emergency Patch for Critical WSUS Flaw (CVE-2025-59287)

Abschiedsnotiz

Patchen Sie schnell, jagen Sie gründlich, und denken Sie daran — selbst Ihre Sicherheitstools können Sie verraten, wenn sie nicht gepatcht sind. 🔒🦉


Tool herunterladen