CVE-2025-59287 — विंडोज सर्वर अपडेट सर्विसेज (WSUS) में AuthorizationCookie के असुरक्षित डिसीरियलाइज़ेशन के माध्यम से गंभीर बिना प्रमाणीकरण वाला RCE, जो SYSTEM-स्तर का समझौता और सक्रिय शोषण सक्षम करता है; तुरंत WSUS (पोर्ट 8530/8531) को पैच करें या अलग करें।
TL;DR: Microsoft ने Windows Server Update Services (WSUS) में एक गंभीर बिना-प्रमाणीकरण वाली रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता को पैच किया है, जिसका पहले से ही वास्तविक दुनिया में शोषण हो रहा है। यह समस्या अटैकर-नियंत्रित डेटा के असुरक्षित डी-सीरियलाइज़ेशन से उत्पन्न होती है, जो दूरस्थ SYSTEM-स्तरीय समझौते की अनुमति देती है। यह बग अनिवार्य रूप से आपके अपडेट सर्वर — जो आपके नेटवर्क को सुरक्षित करने के लिए है — को उसके खिलाफ एक संभावित हथियार में बदल देता है। तुरंत पैच करें या जब तक आप ऐसा नहीं कर सकते, WSUS को अलग कर दें।
WSUS कई एंटरप्राइज़ वातावरणों में Windows अपडेट वितरित करने की रीढ़ है। यह एडमिन को अपडेट को आंतरिक रूप से प्रबंधित, अनुमोदित और तैनात करने की अनुमति देता है — बैंडविड्थ बचाता है और केंद्रीय नियंत्रण प्रदान करता है।
हालाँकि, WSUS के एक वेब सर्विस एंडपॉइंट में एक खामी ने अटैकर्स को AuthorizationCookie के रूप में प्रच्छन्न दुर्भावनापूर्ण सीरियलाइज़्ड डेटा भेजना संभव बना दिया। जब WSUS इस गढ़े हुए कुकी को प्राप्त करता है, तो यह उचित सत्यापन के बिना इसे डी-सीरियलाइज़ करने का प्रयास करता है, जिससे मनमाना कोड एक्ज़ीक्यूशन होता है।
अटैकर इसका उपयोग SYSTEM के रूप में कोड चलाने के लिए कर रहे हैं, जो Windows पर सर्वोच्च विशेषाधिकार है। चूँकि WSUS सर्वर अक्सर विश्वसनीय नेटवर्क ज़ोन में बैठते हैं और हर क्लाइंट को अपडेट पुश कर सकते हैं, यह खामी एक स्वर्णिम प्रवेश बिंदु बन जाती है। एक बार शोषण होने पर, यह विरोधियों को , , या की अनुमति दे सकता है। Microsoft ने एक आपातकालीन पैच जारी किया, और CISA ने इस CVE को सूची में जोड़ा — यह एक मजबूत संकेत है कि खतरे के अभिनेता पहले से ही सक्रिय हैं।
पैच जारी होने के बाद एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) तेजी से सामने आया, जिसने पुष्टि की कि प्रवाह समझ में आने के बाद शोषण कितना आसान हो सकता है। संक्षेप में, एक्सप्लॉइट:
WSUS द्वारा अपेक्षित एक नकली कुकी पेलोड (AuthorizationCookie) तैयार करता है, जिसमें वास्तविक प्रमाणीकरण डेटा के बजाय एक सीरियलाइज़्ड .NET ऑब्जेक्ट एम्बेड होता है।
इस ब्लॉब को कमजोर ASMX एंडपॉइंट्स जैसे भेजता है:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmxसर्वर पुराने .NET BinaryFormatter रूटीन का उपयोग करके इसे डिक्रिप्ट और आँख बंद करके डी-सीरियलाइज़ करता है।
इंजेक्टेड ऑब्जेक्ट की गैजेट चेन अटैकर कमांड के निष्पादन को ट्रिगर करती है — आमतौर पर SYSTEM के तहत cmd.exe या powershell.exe स्पॉन करती है।
चूँकि PoC अब सार्वजनिक है, अवसरवादी अटैकर खुले WSUS पोर्ट्स के लिए सक्रिय रूप से नेटवर्क स्कैन कर रहे हैं। हथियारबंद पेलोड की उपलब्धता पैचिंग को गैर-परक्राम्य बनाती है।
तुरंत पैच करें — CVE-2025-59287 को संबोधित करने वाला Microsoft का आउट-ऑफ-बैंड WSUS अपडेट लागू करें। KB नंबर के माध्यम से इंस्टॉलेशन सत्यापित करें और फिक्स को अंतिम रूप देने के लिए सिस्टम को बाद में रिबूट करें।
यदि आप अभी पैच नहीं कर सकते:
अपनी सुरक्षा अपडेट करें:
नीचे IoCs और हंट क्वेरी हैं जिन्हें आप संभावित शोषण का पता लगाने के लिए सीधे SIEM या EDR प्लेटफ़ॉर्म में प्लग कर सकते हैं।
पोर्ट्स: TCP 8530 (HTTP), TCP 8531 (HTTPS)
हिट किए गए एंडपॉइंट्स:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx/ClientWebService/ClientWebService.asmxपेलोड संकेत: कुकीज़ या POST बॉडी में AuthorizationCookie लेबल वाले असामान्य रूप से बड़े Base64 ब्लॉब्स।
व्यवहारिक संकेत: अज्ञात IPs या आंतरिक क्लाइंट्स से WSUS पर अचानक या अनियमित POSTs जो आमतौर पर वहाँ चेक-इन नहीं करते।
संदिग्ध प्रोसेस स्पॉन:
w3wp.exe या wsusservice.execmd.exe या powershell.exeकमांड-लाइन विशेषताएँ:
-EncodedCommand, Invoke-Expression, या नेटवर्क कॉलबैक वाले PowerShell कमांड।पर्सिस्टेंस संकेत:
C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.logC:\Program Files\Update Services\LogFiles\SoftwareDistribution.log4103, 41041# CVE-2025-59287 hunt: detect oversized AuthorizationCookie POSTs to WSUS ASMX endpoints
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
OR uri_path="/ReportingWebService/ReportingWebService.asmx"
OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie
# CVE-2025-59287 Detection: WSUS spawning PowerShell (potential deserialization RCE)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detects suspicious behavior where WSUS-related processes (w3wp.exe) spawn PowerShell shells, indicative of CVE-2025-59287 exploitation.
author: Aditya Bhatt
date: 2025/10/28
logsource:
category: process_creation
product: windows
detection:
selection:
EventID: 1
ParentImage|endswith: '\w3wp.exe'
Image|endswith: '\powershell.exe'
condition: selection
fields:
- Image
- ParentImage
- CommandLine
- User
- Computer
falsepositives:
- WSUS administration scripts legitimately using PowerShell (rare)
level: high
tags:
- attack.execution
- cve.2025-59287
- wsus
EQL संस्करण
process where event.code == "1" and
process.parent.name == "w3wp.exe" and
process.name == "powershell.exe"
KQL संस्करण
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"
सुरक्षा विक्रेताओं ने तेजी से प्रतिक्रिया दी:
/SimpleAuthWebService.asmx को लक्षित करने वाले एक्सप्लॉइट ट्रैफ़िक को फ्लैग करने के लिए नए सिग्नेचर जारी किए।w3wp.exe) द्वारा स्पॉन किए गए PowerShell की खोज करने की सलाह देते हैं, जो समझौते का एक मजबूत संकेत है।w3wp.exe → powershell.exe चेन की निगरानी करें। 🕵️♀️तेजी से पैच करें, गहराई से खोजें, और याद रखें — यहाँ तक कि आपके सुरक्षा उपकरण भी आपको धोखा दे सकते हैं यदि वे पैच नहीं किए गए हैं। 🔒🦉