Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — विंडोज सर्वर अपडेट सर्विसेज (WSUS) में AuthorizationCookie के असुरक्षित डिसीरियलाइज़ेशन के माध्यम से गंभीर बिना प्रमाणीकरण वाला RCE, जो SYSTEM-स्तर का समझौता और सक्रिय शोषण सक्षम करता है; तुरंत WSUS (पोर्ट 8530/8531) को पैच करें या अलग करें। | Kitploit
उपकरण/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियाचयनित संसाधन
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

CVE-2025-59287 — विंडोज सर्वर अपडेट सर्विसेज (WSUS) में AuthorizationCookie के असुरक्षित डिसीरियलाइज़ेशन के माध्यम से गंभीर बिना प्रमाणीकरण वाला RCE, जो SYSTEM-स्तर का समझौता और सक्रिय शोषण सक्षम करता है; तुरंत WSUS (पोर्ट 8530/8531) को पैच करें या अलग करें।

रिपॉजिटरी देखें
1010 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-59287 — जब आपका पैच सर्वर ही अटैक वेक्टर बन जाए 🗿

TL;DR: Microsoft ने Windows Server Update Services (WSUS) में एक गंभीर बिना-प्रमाणीकरण वाली रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता को पैच किया है, जिसका पहले से ही वास्तविक दुनिया में शोषण हो रहा है। यह समस्या अटैकर-नियंत्रित डेटा के असुरक्षित डी-सीरियलाइज़ेशन से उत्पन्न होती है, जो दूरस्थ SYSTEM-स्तरीय समझौते की अनुमति देती है। यह बग अनिवार्य रूप से आपके अपडेट सर्वर — जो आपके नेटवर्क को सुरक्षित करने के लिए है — को उसके खिलाफ एक संभावित हथियार में बदल देता है। तुरंत पैच करें या जब तक आप ऐसा नहीं कर सकते, WSUS को अलग कर दें।

CVE_2025_69287


क्या हुआ (सरल भाषा में)

WSUS कई एंटरप्राइज़ वातावरणों में Windows अपडेट वितरित करने की रीढ़ है। यह एडमिन को अपडेट को आंतरिक रूप से प्रबंधित, अनुमोदित और तैनात करने की अनुमति देता है — बैंडविड्थ बचाता है और केंद्रीय नियंत्रण प्रदान करता है। हालाँकि, WSUS के एक वेब सर्विस एंडपॉइंट में एक खामी ने अटैकर्स को AuthorizationCookie के रूप में प्रच्छन्न दुर्भावनापूर्ण सीरियलाइज़्ड डेटा भेजना संभव बना दिया। जब WSUS इस गढ़े हुए कुकी को प्राप्त करता है, तो यह उचित सत्यापन के बिना इसे डी-सीरियलाइज़ करने का प्रयास करता है, जिससे मनमाना कोड एक्ज़ीक्यूशन होता है।

अटैकर इसका उपयोग SYSTEM के रूप में कोड चलाने के लिए कर रहे हैं, जो Windows पर सर्वोच्च विशेषाधिकार है। चूँकि WSUS सर्वर अक्सर विश्वसनीय नेटवर्क ज़ोन में बैठते हैं और हर क्लाइंट को अपडेट पुश कर सकते हैं, यह खामी एक स्वर्णिम प्रवेश बिंदु बन जाती है। एक बार शोषण होने पर, यह विरोधियों को , , या की अनुमति दे सकता है। Microsoft ने एक आपातकालीन पैच जारी किया, और CISA ने इस CVE को सूची में जोड़ा — यह एक मजबूत संकेत है कि खतरे के अभिनेता पहले से ही सक्रिय हैं।

दुर्भावनापूर्ण अपडेट तैनात करने
डोमेन कंट्रोलर्स तक पहुँचने
क्रेडेंशियल्स चुराने
Known Exploited Vulnerabilities (KEV)

PoC सारांश — सार्वजनिक PoC क्या करता है (सुरक्षित, उच्च-स्तरीय)

पैच जारी होने के बाद एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) तेजी से सामने आया, जिसने पुष्टि की कि प्रवाह समझ में आने के बाद शोषण कितना आसान हो सकता है। संक्षेप में, एक्सप्लॉइट:

  • WSUS द्वारा अपेक्षित एक नकली कुकी पेलोड (AuthorizationCookie) तैयार करता है, जिसमें वास्तविक प्रमाणीकरण डेटा के बजाय एक सीरियलाइज़्ड .NET ऑब्जेक्ट एम्बेड होता है।

  • इस ब्लॉब को कमजोर ASMX एंडपॉइंट्स जैसे भेजता है:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • सर्वर पुराने .NET BinaryFormatter रूटीन का उपयोग करके इसे डिक्रिप्ट और आँख बंद करके डी-सीरियलाइज़ करता है।

  • इंजेक्टेड ऑब्जेक्ट की गैजेट चेन अटैकर कमांड के निष्पादन को ट्रिगर करती है — आमतौर पर SYSTEM के तहत cmd.exe या powershell.exe स्पॉन करती है।

चूँकि PoC अब सार्वजनिक है, अवसरवादी अटैकर खुले WSUS पोर्ट्स के लिए सक्रिय रूप से नेटवर्क स्कैन कर रहे हैं। हथियारबंद पेलोड की उपलब्धता पैचिंग को गैर-परक्राम्य बनाती है।


आपको परवाह क्यों करनी चाहिए (संक्षेप में)

  1. SYSTEM के रूप में RCE: अटैकर आपके अपडेट सर्वर को पूरी तरह से नियंत्रित कर सकते हैं — जिसमें वे अपडेट भी शामिल हैं जो यह वितरित करता है।
  2. बिना-प्रमाणीकरण शोषण: कोई लॉगिन आवश्यक नहीं; एक एकल HTTP POST पर्याप्त है।
  3. आंतरिक एक्सपोज़र: WSUS TCP पोर्ट्स 8530/8531 पर चलता है, जो अक्सर कॉर्पोरेट नेटवर्क के बड़े हिस्सों से पहुँच योग्य होता है।
  4. सक्रिय शोषण: कई सुरक्षा विक्रेताओं ने चल रहे लाइव अटैक देखे हैं। इसे चेतावनी नहीं, फायर अलार्म की तरह मानें।

तत्काल शमन (अभी करें)

  1. तुरंत पैच करें — CVE-2025-59287 को संबोधित करने वाला Microsoft का आउट-ऑफ-बैंड WSUS अपडेट लागू करें। KB नंबर के माध्यम से इंस्टॉलेशन सत्यापित करें और फिक्स को अंतिम रूप देने के लिए सिस्टम को बाद में रिबूट करें।

  2. यदि आप अभी पैच नहीं कर सकते:

    • अस्थायी रूप से WSUS अक्षम करें या होस्ट या फ़ायरवॉल स्तर पर TCP 8530 और 8531 पर इनबाउंड कनेक्शन ब्लॉक करें।
    • सुनिश्चित करें कि WSUS किसी भी स्थिति में इंटरनेट के लिए एक्सपोज़्ड नहीं है।
  3. अपनी सुरक्षा अपडेट करें:

    • Tenable, Qualys, और Rapid7 जैसे IDS/IPS विक्रेताओं और भेद्यता स्कैनर्स ने डिटेक्शन प्लगइन्स जारी किए हैं।
    • WSUS ASMX एंडपॉइंट्स को लक्षित करने वाले संदिग्ध HTTP पेलोड को फ्लैग करने के लिए अपडेटेड सिग्नेचर एकीकृत करें।

समझौते के संकेतक (IoCs)

नीचे IoCs और हंट क्वेरी हैं जिन्हें आप संभावित शोषण का पता लगाने के लिए सीधे SIEM या EDR प्लेटफ़ॉर्म में प्लग कर सकते हैं।

नेटवर्क / HTTP IoCs

  • पोर्ट्स: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • हिट किए गए एंडपॉइंट्स:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • पेलोड संकेत: कुकीज़ या POST बॉडी में AuthorizationCookie लेबल वाले असामान्य रूप से बड़े Base64 ब्लॉब्स।

  • व्यवहारिक संकेत: अज्ञात IPs या आंतरिक क्लाइंट्स से WSUS पर अचानक या अनियमित POSTs जो आमतौर पर वहाँ चेक-इन नहीं करते।

होस्ट / प्रोसेस IoCs

  • संदिग्ध प्रोसेस स्पॉन:

    • पैरेंट: w3wp.exe या wsusservice.exe
    • चाइल्ड: cmd.exe या powershell.exe
  • कमांड-लाइन विशेषताएँ:

    • -EncodedCommand, Invoke-Expression, या नेटवर्क कॉलबैक वाले PowerShell कमांड।
  • पर्सिस्टेंस संकेत:

    • WSUS निर्देशिकाओं के तहत अजीब टाइमस्टैम्प वाले नए शेड्यूल्ड टास्क, सर्विसेज़, या रजिस्ट्री कुंजियाँ।

समीक्षा करने के लिए लॉग्स

  • IIS लॉग्स: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • WSUS लॉग्स: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Windows PowerShell लॉग्स: इवेंट आईडी 4103, 4104
  • Sysmon प्रोसेस क्रिएशन: संदिग्ध पैरेंट-चाइल्ड प्रोसेस चेन के लिए इवेंट आईडी 1

त्वरित Splunk हंट क्वेरी

root@kitploit:~
# CVE-2025-59287 hunt: detect oversized AuthorizationCookie POSTs to WSUS ASMX endpoints
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Sigma नियम स्निपेट

root@kitploit:~
# CVE-2025-59287 Detection: WSUS spawning PowerShell (potential deserialization RCE)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detects suspicious behavior where WSUS-related processes (w3wp.exe) spawn PowerShell shells, indicative of CVE-2025-59287 exploitation.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - WSUS administration scripts legitimately using PowerShell (rare)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Elastic EQL क्वेरी

EQL संस्करण

root@kitploit:~
process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

KQL संस्करण

root@kitploit:~
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

स्कैनर / टूलिंग अपडेट

सुरक्षा विक्रेताओं ने तेजी से प्रतिक्रिया दी:

  • भेद्यता स्कैनर्स (Tenable, Qualys, Rapid7) अब अनपैच्ड WSUS इंस्टेंस का पता लगाने के लिए समर्पित प्लगइन्स शामिल करते हैं।
  • IDS/IPS प्रदाताओं (Juniper, Fortinet, Palo Alto) ने /SimpleAuthWebService.asmx को लक्षित करने वाले एक्सप्लॉइट ट्रैफ़िक को फ्लैग करने के लिए नए सिग्नेचर जारी किए।
  • Defender for Endpoint और CrowdStrike जैसे EDR टूल्स IIS वर्कर प्रोसेसेस (w3wp.exe) द्वारा स्पॉन किए गए PowerShell की खोज करने की सलाह देते हैं, जो समझौते का एक मजबूत संकेत है।

यदि आपको शोषण मिले — ट्राइएज प्लेबुक

  1. प्रभावित WSUS होस्ट्स को तुरंत अलग करें।
  2. सबूत इकट्ठा करें: मेमोरी डंप, IIS + WSUS लॉग्स, प्रोसेस ट्रीज़, और शेड्यूल्ड टास्क।
  3. SYSTEM-स्तरीय समझौता और संभावित अपडेट छेड़छाड़ मानें।
  4. WSUS सर्वर को एक साफ बेस इमेज से पुनर्निर्मित करें, सेवा क्रेडेंशियल्स घुमाएँ, और सभी अनुमोदित अपडेट की अखंडता सत्यापित करें।
  5. आंतरिक टीमों को सूचित करें — इसे एक पूर्ण सुरक्षा घटना के रूप में मानें जिसके लिए क्रॉस-फंक्शनल प्रतिक्रिया की आवश्यकता है।

विभिन्न दर्शकों के लिए TL;DR

  • शुरुआती: यदि आपका अपडेट सर्वर हैक हो जाता है, तो अटैकर दुर्भावनापूर्ण अपडेट पुश कर सकते हैं। WSUS को पैच करें — अभी। ⚙️
  • मध्यवर्ती: पोर्ट्स 8530/8531 पर लंबी Base64 कुकीज़ देखें, और w3wp.exe → powershell.exe चेन की निगरानी करें। 🕵️‍♀️
  • विशेषज्ञ: सार्वजनिक PoC के साथ डी-सीरियलाइज़ेशन-आधारित बिना-प्रमाणीकरण RCE, सक्रिय शोषण की पुष्टि हुई। पैचिंग, फोरेंसिक विश्लेषण, और IDS/EDR ट्यूनिंग को प्राथमिकता दें। 🚨

स्रोत और आगे पढ़ना

  • Microsoft Security Response Center – Security Update Guide: CVE-2025-59287
  • HawkTrace Research Blog – CVE-2025-59287 WSUS Remote Code Execution
  • Huntress Blog – Exploitation of Windows Server Update Services Remote Code Execution Vulnerability (CVE-2025-59287)
  • Tenable® Blog – Microsoft Patch Tuesday October 2025 Security Update Review (includes CVE-2025-59287)
  • Juniper Networks ThreatLabs – IPS Signature Detail HTTP:CTS:CVE-2025-59287-CE
  • NVD – CVE-2025-59287 Detail
  • The Hacker News – Microsoft Issues Emergency Patch for Critical WSUS Flaw (CVE-2025-59287)

विदाई नोट

तेजी से पैच करें, गहराई से खोजें, और याद रखें — यहाँ तक कि आपके सुरक्षा उपकरण भी आपको धोखा दे सकते हैं यदि वे पैच नहीं किए गए हैं। 🔒🦉


टूल डाउनलोड करें