Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — RCE crítico no autenticado en Windows Server Update Services (WSUS) mediante deserialización insegura de una AuthorizationCookie, que permite el compromiso a nivel de SYSTEM y explotación activa; aplique el parche o aísle WSUS (puertos 8530/8531) de inmediato. | Kitploit
Herramientas/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHubadityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

CVE-2025-59287 — RCE crítico no autenticado en Windows Server Update Services (WSUS) mediante deserialización insegura de una AuthorizationCookie, que permite el compromiso a nivel de SYSTEM y explotación activa; aplique el parche o aísle WSUS (puertos 8530/8531) de inmediato.

Ver Repositorio
1017hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-59287 — Cuando tu servidor de parches se convierte en el vector de ataque 🗿

TL;DR: Microsoft parcheó una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación en Windows Server Update Services (WSUS) que ya está siendo explotada activamente. El problema se origina en la deserialización insegura de datos controlados por el atacante, lo que permite el compromiso remoto a nivel de SYSTEM. Este fallo esencialmente convierte tu servidor de actualizaciones — la herramienta destinada a asegurar tu red — en un arma potencial contra ella. Parchea inmediatamente o aísla WSUS hasta que puedas hacerlo.

CVE_2025_69287


Qué sucedió (en términos simples)

WSUS es la columna vertebral para distribuir actualizaciones de Windows en muchos entornos empresariales. Permite a los administradores gestionar, aprobar e implementar actualizaciones internamente — ahorrando ancho de banda y proporcionando control centralizado. Sin embargo, una falla en uno de los endpoints del servicio web de WSUS permitió a los atacantes enviar datos serializados maliciosos disfrazados como un AuthorizationCookie. Cuando WSUS recibe esta cookie manipulada, intenta deserializarla sin una validación adecuada, lo que conduce a la ejecución arbitraria de código.

Los atacantes están usando esto para ejecutar código como SYSTEM, el privilegio más alto en Windows. Dado que los servidores WSUS a menudo se encuentran en zonas de red de confianza y pueden enviar actualizaciones a todos los clientes, esta falla se convierte en un punto de entrada dorado. Una vez explotada, podría permitir a los adversarios implementar actualizaciones maliciosas, moverse lateralmente hacia controladores de dominio o exfiltrar credenciales. Microsoft lanzó un parche de emergencia, y CISA agregó este CVE a la lista de Vulnerabilidades Explotadas Conocidas (KEV) — una señal contundente de que los actores de amenazas ya están en movimiento.


Resumen del PoC — qué hace el PoC público (seguro, nivel alto)

Una prueba de concepto (PoC) surgió rápidamente después del lanzamiento del parche, confirmando lo fácil que podría ser la explotación una vez que se entendió el flujo. En esencia, el exploit:

  • Construye un payload de cookie falso (AuthorizationCookie) esperado por WSUS, incrustando un objeto .NET serializado en lugar de datos de autenticación genuinos.

  • Envía este blob a endpoints ASMX vulnerables como:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • El servidor descifra y deserializa ciegamente usando rutinas obsoletas de .NET BinaryFormatter.

  • La cadena de gadgets del objeto inyectado desencadena la ejecución de comandos del atacante — típicamente lanzando cmd.exe o powershell.exe bajo SYSTEM.

Dado que el PoC ahora es público, los atacantes oportunistas están escaneando activamente redes en busca de puertos WSUS abiertos. La disponibilidad de payloads armados hace que el parcheo sea innegociable.


Por qué debería importarte (resumen)

  1. RCE como SYSTEM: Los atacantes pueden controlar completamente tu servidor de actualizaciones — incluidas las actualizaciones que distribuye.
  2. Exploit sin autenticación: No se requiere inicio de sesión; un solo POST HTTP es suficiente.
  3. Exposición interna: WSUS se ejecuta en los puertos TCP 8530/8531, a menudo accesibles desde grandes partes de las redes corporativas.
  4. Explotación activa: Múltiples proveedores de seguridad han observado ataques en vivo en curso. Trata esto como una alarma de incendio, no como una advertencia.

Mitigación inmediata (haz esto ahora)

  1. Parchea inmediatamente — aplica la actualización de WSUS fuera de banda de Microsoft que aborda CVE-2025-59287. Verifica la instalación mediante el número de KB y reinicia el sistema después para finalizar la corrección.

  2. Si aún no puedes parchear:

    • Deshabilita temporalmente WSUS o bloquea las conexiones entrantes a TCP 8530 y 8531 a nivel de host o firewall.
    • Asegúrate de que WSUS no esté expuesto a internet bajo ninguna condición.
  3. Actualiza tus defensas:

    • Los proveedores de IDS/IPS y escáneres de vulnerabilidades como Tenable, Qualys y Rapid7 han lanzado plugins de detección.
    • Integra firmas actualizadas para marcar payloads HTTP sospechosos dirigidos a los endpoints ASMX de WSUS.

Indicadores de Compromiso (IoCs)

A continuación se presentan IoCs y consultas de búsqueda que puedes conectar directamente en plataformas SIEM o EDR para detectar una posible explotación.

IoCs de red / HTTP

  • Puertos: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • Endpoints atacados:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • Pistas de payload: Blobs Base64 inusualmente grandes en cookies o cuerpos POST etiquetados como AuthorizationCookie.

  • Pista de comportamiento: POSTs repentinos o irregulares a WSUS desde IPs desconocidas o clientes internos que normalmente no se registran allí.

IoCs de host / procesos

  • Creación de procesos sospechosos:

    • Padre: w3wp.exe o wsusservice.exe
    • Hijo: cmd.exe o powershell.exe
  • Rasgos de línea de comandos:

    • Comandos de PowerShell con -EncodedCommand, Invoke-Expression o callbacks de red.
  • Señales de persistencia:

    • Nuevas tareas programadas, servicios o claves de registro en directorios de WSUS con marcas de tiempo extrañas.

Registros a revisar

  • Registros IIS: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • Registros WSUS: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Registros de Windows PowerShell: IDs de evento 4103, 4104
  • Creación de procesos de Sysmon: ID de evento 1 para cadenas padre-hijo sospechosas

Consulta rápida de búsqueda en Splunk

# Búsqueda CVE-2025-59287: detectar POSTs de AuthorizationCookie sobredimensionados a endpoints ASMX de WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Fragmento de regla Sigma

# Detección CVE-2025-59287: WSUS lanzando PowerShell (posible RCE por deserialización)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detecta comportamiento sospechoso donde procesos relacionados con WSUS (w3wp.exe) lanzan shells de PowerShell, indicativo de explotación de CVE-2025-59287.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - Scripts de administración de WSUS que usan PowerShell legítimamente (raro)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Consulta EQL de Elastic

Versión EQL

process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

Versión KQL

event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

Actualizaciones de escáneres / herramientas

Los proveedores de seguridad reaccionaron rápido:

Descargar herramienta