Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — RCE crítico no autenticado en Windows Server Update Services (WSUS) mediante deserialización insegura de una AuthorizationCookie, que permite el compromiso a nivel de SYSTEM y explotación activa; aplique el parche o aísle WSUS (puertos 8530/8531) de inmediato. | Kitploit
Herramientas/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

CVE-2025-59287 — RCE crítico no autenticado en Windows Server Update Services (WSUS) mediante deserialización insegura de una AuthorizationCookie, que permite el compromiso a nivel de SYSTEM y explotación activa; aplique el parche o aísle WSUS (puertos 8530/8531) de inmediato.

Ver Repositorio
10hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-59287 — Cuando tu servidor de parches se convierte en el vector de ataque 🗿

TL;DR: Microsoft parcheó una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación en Windows Server Update Services (WSUS) que ya está siendo explotada activamente. El problema se origina en la deserialización insegura de datos controlados por el atacante, lo que permite el compromiso remoto a nivel de SYSTEM. Este fallo esencialmente convierte tu servidor de actualizaciones — la herramienta destinada a asegurar tu red — en un arma potencial contra ella. Parchea inmediatamente o aísla WSUS hasta que puedas hacerlo.

CVE_2025_69287


Qué sucedió (en términos simples)

WSUS es la columna vertebral para distribuir actualizaciones de Windows en muchos entornos empresariales. Permite a los administradores gestionar, aprobar e implementar actualizaciones internamente — ahorrando ancho de banda y proporcionando control centralizado. Sin embargo, una falla en uno de los endpoints del servicio web de WSUS permitió a los atacantes enviar datos serializados maliciosos disfrazados como un AuthorizationCookie. Cuando WSUS recibe esta cookie manipulada, intenta deserializarla sin una validación adecuada, lo que conduce a la ejecución arbitraria de código.

Los atacantes están usando esto para ejecutar código como , el privilegio más alto en Windows. Dado que los servidores WSUS a menudo se encuentran en zonas de red de confianza y pueden , esta falla se convierte en un punto de entrada dorado. Una vez explotada, podría permitir a los adversarios implementar , o . Microsoft lanzó un parche de emergencia, y CISA agregó este CVE a la lista de — una señal contundente de que los actores de amenazas ya están en movimiento.

SYSTEM
enviar actualizaciones a todos los clientes
actualizaciones maliciosas
moverse lateralmente hacia controladores de dominio
exfiltrar credenciales
Vulnerabilidades Explotadas Conocidas (KEV)

Resumen del PoC — qué hace el PoC público (seguro, nivel alto)

Una prueba de concepto (PoC) surgió rápidamente después del lanzamiento del parche, confirmando lo fácil que podría ser la explotación una vez que se entendió el flujo. En esencia, el exploit:

  • Construye un payload de cookie falso (AuthorizationCookie) esperado por WSUS, incrustando un objeto .NET serializado en lugar de datos de autenticación genuinos.

  • Envía este blob a endpoints ASMX vulnerables como:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • El servidor descifra y deserializa ciegamente usando rutinas obsoletas de .NET BinaryFormatter.

  • La cadena de gadgets del objeto inyectado desencadena la ejecución de comandos del atacante — típicamente lanzando cmd.exe o powershell.exe bajo SYSTEM.

Dado que el PoC ahora es público, los atacantes oportunistas están escaneando activamente redes en busca de puertos WSUS abiertos. La disponibilidad de payloads armados hace que el parcheo sea innegociable.


Por qué debería importarte (resumen)

  1. RCE como SYSTEM: Los atacantes pueden controlar completamente tu servidor de actualizaciones — incluidas las actualizaciones que distribuye.
  2. Exploit sin autenticación: No se requiere inicio de sesión; un solo POST HTTP es suficiente.
  3. Exposición interna: WSUS se ejecuta en los puertos TCP 8530/8531, a menudo accesibles desde grandes partes de las redes corporativas.
  4. Explotación activa: Múltiples proveedores de seguridad han observado ataques en vivo en curso. Trata esto como una alarma de incendio, no como una advertencia.

Mitigación inmediata (haz esto ahora)

  1. Parchea inmediatamente — aplica la actualización de WSUS fuera de banda de Microsoft que aborda CVE-2025-59287. Verifica la instalación mediante el número de KB y reinicia el sistema después para finalizar la corrección.

  2. Si aún no puedes parchear:

    • Deshabilita temporalmente WSUS o bloquea las conexiones entrantes a TCP 8530 y 8531 a nivel de host o firewall.
    • Asegúrate de que WSUS no esté expuesto a internet bajo ninguna condición.
  3. Actualiza tus defensas:

    • Los proveedores de IDS/IPS y escáneres de vulnerabilidades como Tenable, Qualys y Rapid7 han lanzado plugins de detección.
    • Integra firmas actualizadas para marcar payloads HTTP sospechosos dirigidos a los endpoints ASMX de WSUS.

Indicadores de Compromiso (IoCs)

A continuación se presentan IoCs y consultas de búsqueda que puedes conectar directamente en plataformas SIEM o EDR para detectar una posible explotación.

IoCs de red / HTTP

  • Puertos: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • Endpoints atacados:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • Pistas de payload: Blobs Base64 inusualmente grandes en cookies o cuerpos POST etiquetados como AuthorizationCookie.

  • Pista de comportamiento: POSTs repentinos o irregulares a WSUS desde IPs desconocidas o clientes internos que normalmente no se registran allí.

IoCs de host / procesos

  • Creación de procesos sospechosos:

    • Padre: w3wp.exe o wsusservice.exe
    • Hijo: cmd.exe o powershell.exe
  • Rasgos de línea de comandos:

    • Comandos de PowerShell con -EncodedCommand, Invoke-Expression o callbacks de red.
  • Señales de persistencia:

    • Nuevas tareas programadas, servicios o claves de registro en directorios de WSUS con marcas de tiempo extrañas.

Registros a revisar

  • Registros IIS: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • Registros WSUS: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Registros de Windows PowerShell: IDs de evento 4103, 4104
  • Creación de procesos de Sysmon: ID de evento 1 para cadenas padre-hijo sospechosas

Consulta rápida de búsqueda en Splunk

root@kitploit:~
# Búsqueda CVE-2025-59287: detectar POSTs de AuthorizationCookie sobredimensionados a endpoints ASMX de WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Fragmento de regla Sigma

root@kitploit:~
# Detección CVE-2025-59287: WSUS lanzando PowerShell (posible RCE por deserialización)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detecta comportamiento sospechoso donde procesos relacionados con WSUS (w3wp.exe) lanzan shells de PowerShell, indicativo de explotación de CVE-2025-59287.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - Scripts de administración de WSUS que usan PowerShell legítimamente (raro)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Consulta EQL de Elastic

Versión EQL

root@kitploit:~
process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

Versión KQL

root@kitploit:~
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

Actualizaciones de escáneres / herramientas

Los proveedores de seguridad reaccionaron rápido:

  • Escáneres de vulnerabilidades (Tenable, Qualys, Rapid7) ahora incluyen plugins dedicados para detectar instancias de WSUS sin parchear.
  • Proveedores de IDS/IPS (Juniper, Fortinet, Palo Alto) lanzaron nuevas firmas para marcar tráfico de exploit dirigido a /SimpleAuthWebService.asmx.
  • Herramientas EDR como Defender for Endpoint y CrowdStrike recomiendan buscar PowerShell lanzado por procesos de trabajo de IIS (w3wp.exe) como una señal fuerte de compromiso.

Si encuentras explotación — manual de triaje

  1. Aísla los hosts WSUS afectados inmediatamente.
  2. Recopila evidencia: volcado de memoria, registros IIS + WSUS, árboles de procesos y tareas programadas.
  3. Asume compromiso a nivel de SYSTEM y posible manipulación de actualizaciones.
  4. Reconstruye el servidor WSUS desde una imagen base limpia, rota las credenciales de servicio y verifica la integridad de todas las actualizaciones aprobadas.
  5. Notifica a los equipos internos — trata esto como un incidente de seguridad completo que requiere respuesta interfuncional.

TL;DR para diferentes audiencias

  • Principiantes: Si tu servidor de actualizaciones es hackeado, los atacantes pueden enviar actualizaciones maliciosas. Parchea WSUS — ahora. ⚙️
  • Intermedios: Vigila cookies Base64 largas en los puertos 8530/8531, y monitorea las cadenas w3wp.exe → powershell.exe. 🕵️‍♀️
  • Expertos: RCE sin autenticación basado en deserialización con PoC público, explotación activa confirmada. Prioriza el parcheo, el análisis forense y el ajuste de IDS/EDR. 🚨

Fuentes y Lectura Adicional

  • Microsoft Security Response Center – Security Update Guide: CVE-2025-59287
  • HawkTrace Research Blog – CVE-2025-59287 WSUS Remote Code Execution
  • Huntress Blog – Exploitation of Windows Server Update Services Remote Code Execution Vulnerability (CVE-2025-59287)
  • Tenable® Blog – Microsoft Patch Tuesday October 2025 Security Update Review (includes CVE-2025-59287)
  • Juniper Networks ThreatLabs – IPS Signature Detail HTTP:CTS:CVE-2025-59287-CE
  • NVD – CVE-2025-59287 Detail
  • The Hacker News – Microsoft Issues Emergency Patch for Critical WSUS Flaw (CVE-2025-59287)

Nota de despedida

Parchea rápido, busca a fondo, y recuerda — incluso tus herramientas de seguridad pueden traicionarte si no están parcheadas. 🔒🦉


Descargar herramienta