Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — Kritische, nicht authentifizierte RCE in Windows Server Update Services (WSUS) über unsichere Deserialisierung eines AuthorizationCookie, die eine Kompromittierung auf SYSTEM-Ebene und aktive Ausnutzung ermöglicht; WSUS sofort patchen oder isolieren (Ports 8530/8531). | Kitploit
Tools/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
SchwachstellenanalyseExploitationWebanwendungs-ExploitationBedrohungsanalyseEinbruchserkennungLernen & BildungIncident ResponseKuratierte Ressourcen
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

Repository anzeigen
1017vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

CVE-2025-59287 — Kritische, nicht authentifizierte RCE in Windows Server Update Services (WSUS) über unsichere Deserialisierung eines AuthorizationCookie, die eine Kompromittierung auf SYSTEM-Ebene und aktive Ausnutzung ermöglicht; WSUS sofort patchen oder isolieren (Ports 8530/8531).

Teilen

CVE-2025-59287 — Wenn Ihr Patch-Server zum Angriffsvektor wird 🗿

TL;DR: Microsoft hat eine kritische, nicht authentifizierte Remote-Codeausführung (RCE)-Schwachstelle in Windows Server Update Services (WSUS) gepatcht, die bereits aktiv in freier Wildbahn ausgenutzt wird. Das Problem beruht auf unsicherer Deserialisierung von Angreifer-kontrollierten Daten, die eine Remote-Kompromittierung auf SYSTEM-Ebene ermöglicht. Dieser Bug verwandelt Ihren Update-Server — das Werkzeug, das Ihr Netzwerk absichern soll — im Wesentlichen in eine potenzielle Waffe gegen es selbst. Patchen Sie sofort oder isolieren Sie WSUS, bis Sie es können.

CVE_2025_69287


Was passiert ist (in einfachen Worten)

WSUS ist das Rückgrat für die Verteilung von Windows-Updates in vielen Unternehmensumgebungen. Es ermöglicht Administratoren, Updates intern zu verwalten, zu genehmigen und bereitzustellen — spart Bandbreite und bietet zentrale Kontrolle. Ein Fehler in einem der Webservice-Endpunkte von WSUS machte es Angreifern jedoch möglich, bösartige serialisierte Daten zu senden, die als AuthorizationCookie getarnt sind. Wenn WSUS dieses manipulierte Cookie empfängt, versucht es, es ohne ordnungsgemäße Validierung zu deserialisieren, was zu beliebiger Codeausführung führt.

Angreifer nutzen dies, um Code als SYSTEM auszuführen, der höchsten Berechtigung unter Windows. Da WSUS-Server oft in vertrauenswürdigen Netzwerkzonen stehen und Updates an jeden Client pushen können, wird dieser Fehler zu einem goldenen Einstiegspunkt. Einmal ausgenutzt, könnte er Gegnern ermöglichen, bösartige Updates bereitzustellen, zu Domänencontrollern zu wechseln oder Anmeldeinformationen zu exfiltrieren. Microsoft hat einen Notfall-Patch veröffentlicht, und CISA hat diese CVE zur Liste der Known Exploited Vulnerabilities (KEV) hinzugefügt — ein starkes Signal, dass Bedrohungsakteure bereits in Bewegung sind.


PoC-Zusammenfassung — was der öffentliche PoC tut (sicher, hohe Ebene)

Ein Proof-of-Concept (PoC) tauchte kurz nach dem Patch auf und bestätigte, wie einfach die Ausnutzung sein könnte, sobald der Ablauf verstanden war. Im Wesentlichen macht der Exploit Folgendes:

  • Erstellt eine gefälschte Cookie-Payload (AuthorizationCookie), die von WSUS erwartet wird, und bettet ein serialisiertes .NET-Objekt ein, anstatt echter Authentifizierungsdaten.

  • Sendet dieses Datenpaket an verwundbare ASMX-Endpunkte wie:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • Der Server entschlüsselt und deserialisiert es blind mit veralteten .NET BinaryFormatter-Routinen.

  • Die Gadget-Kette des injizierten Objekts löst die Ausführung von Angreiferbefehlen aus — typischerweise das Starten von cmd.exe oder powershell.exe unter SYSTEM.

Da der PoC jetzt öffentlich ist, scannen opportunistische Angreifer aktiv Netzwerke nach offenen WSUS-Ports. Die Verfügbarkeit von einsatzbereiten Payloads macht das Patchen unverhandelbar.


Warum Sie sich darum kümmern sollten (kurz)

  1. RCE als SYSTEM: Angreifer können Ihren Update-Server vollständig kontrollieren — einschließlich der Updates, die er verteilt.
  2. Nicht authentifizierter Exploit: Kein Login erforderlich; ein einzelner HTTP-POST reicht aus.
  3. Interne Exposition: WSUS läuft auf den TCP-Ports 8530/8531, die oft von großen Teilen der Unternehmensnetzwerke erreichbar sind.
  4. Aktive Ausnutzung: Mehrere Sicherheitsanbieter haben laufende Live-Angriffe beobachtet. Behandeln Sie dies wie einen Feueralarm, nicht wie eine Warnung.

Sofortige Maßnahmen (jetzt tun)

  1. Sofort patchen — wenden Sie Microsofts Out-of-Band-WSUS-Update an, das CVE-2025-59287 adressiert. Verifizieren Sie die Installation über die KB-Nummer und starten Sie das System danach neu, um den Fix abzuschließen.

  2. Wenn Sie noch nicht patchen können:

    • WSUS vorübergehend deaktivieren oder eingehende Verbindungen zu TCP 8530 und 8531 auf Host- oder Firewall-Ebene blockieren.
    • Stellen Sie sicher, dass WSUS unter keinen Umständen dem Internet ausgesetzt ist.
  3. Aktualisieren Sie Ihre Verteidigung:

    • IDS/IPS-Anbieter und Schwachstellenscanner wie Tenable, Qualys und Rapid7 haben Erkennungs-Plugins veröffentlicht.
    • Integrieren Sie aktualisierte Signaturen, um verdächtige HTTP-Payloads zu kennzeichnen, die auf WSUS-ASMX-Endpunkte abzielen.

Indicators of Compromise (IoCs)

Im Folgenden finden Sie IoCs und Hunt-Queries, die Sie direkt in SIEM- oder EDR-Plattformen einfügen können, um eine mögliche Ausnutzung zu erkennen.

Netzwerk-/HTTP-IoCs

  • Ports: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • Angegriffene Endpunkte:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • Payload-Hinweise: Ungewöhnlich große Base64-Blobs in Cookies oder POST-Bodies, die als AuthorizationCookie gekennzeichnet sind.

  • Verhaltenshinweis: Plötzliche oder unregelmäßige POSTs an WSUS von unbekannten IPs oder internen Clients, die dort normalerweise nicht einchecken.

Host-/Prozess-IoCs

  • Verdächtige Prozessstarts:

    • Elternprozess: w3wp.exe oder wsusservice.exe
    • Kindprozess: cmd.exe oder powershell.exe
  • Kommandozeilen-Merkmale:

    • PowerShell-Befehle mit -EncodedCommand, Invoke-Expression oder Netzwerk-Callbacks.
  • Persistenz-Anzeichen:

    • Neue geplante Aufgaben, Dienste oder Registrierungsschlüssel unter WSUS-Verzeichnissen mit ungewöhnlichen Zeitstempeln.

Zu überprüfende Protokolle

  • IIS-Protokolle: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • WSUS-Protokolle: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Windows-PowerShell-Protokolle: Ereignis-IDs 4103, 4104
  • Sysmon-Prozesserstellung: Ereignis-ID 1 für verdächtige Eltern-Kind-Prozessketten

Schnelle Splunk-Hunt-Query

# CVE-2025-59287 Hunt: Erkennung überdimensionierter AuthorizationCookie-POSTs an WSUS-ASMX-Endpunkte
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Sigma-Regel-Ausschnitt

# CVE-2025-59287 Erkennung: WSUS startet PowerShell (potenzielle Deserialisierungs-RCE)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Erkennt verdächtiges Verhalten, bei dem WSUS-bezogene Prozesse (w3wp.exe) PowerShell-Shells starten, was auf die Ausnutzung von CVE-2025-59287 hindeutet.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - WSUS-Administrationsskripte, die legitim PowerShell verwenden (selten)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Elastic-EQL-Query

EQL-Version

process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

KQL-Version

event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

Scanner-/Tooling-Updates

Sicherheitsanbieter haben schnell reagiert:

Tool herunterladen