Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — RCE critica non autenticata in Windows Server Update Services (WSUS) tramite deserializzazione non sicura di un AuthorizationCookie, che consente una compromissione a livello di SYSTEM e sfruttamento attivo; applicare la patch o isolare WSUS (porte 8530/8531) immediatamente. | Kitploit
Strumenti/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiRisorse Curate
GitHubadityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

Vedi Repository
101711 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

CVE-2025-59287 — RCE critica non autenticata in Windows Server Update Services (WSUS) tramite deserializzazione non sicura di un AuthorizationCookie, che consente una compromissione a livello di SYSTEM e sfruttamento attivo; applicare la patch o isolare WSUS (porte 8530/8531) immediatamente.

Condividi

CVE-2025-59287 — Quando il tuo server di patch diventa il vettore d'attacco 🗿

TL;DR: Microsoft ha corretto una vulnerabilità critica di esecuzione remota di codice (RCE) non autenticata in Windows Server Update Services (WSUS) già sfruttata attivamente. Il problema deriva da una deserializzazione non sicura di dati controllati dall'attaccante, che consente un compromissione remota a livello di SYSTEM. Questo bug trasforma di fatto il tuo server di aggiornamento — lo strumento pensato per proteggere la tua rete — in una potenziale arma contro di essa. Applica la patch immediatamente o isola WSUS finché non puoi farlo.

CVE_2025_69287


Cosa è successo (in parole semplici)

WSUS è la spina dorsale per la distribuzione degli aggiornamenti Windows in molti ambienti enterprise. Consente agli amministratori di gestire, approvare e distribuire gli aggiornamenti internamente — risparmiando banda e fornendo un controllo centralizzato. Tuttavia, una falla in uno degli endpoint dei servizi web di WSUS ha reso possibile agli attaccanti inviare dati serializzati malevoli camuffati da AuthorizationCookie. Quando WSUS riceve questo cookie manipolato, tenta di deserializzarlo senza una validazione adeguata, portando all'esecuzione di codice arbitrario.

Gli attaccanti stanno usando questa falla per eseguire codice come SYSTEM, il privilegio più alto su Windows. Poiché i server WSUS spesso si trovano in zone di rete fidate e possono distribuire aggiornamenti a ogni client, questa falla diventa un punto d'ingresso d'oro. Una volta sfruttata, potrebbe consentire agli avversari di distribuire aggiornamenti malevoli, spostarsi lateralmente verso i domain controller o esfiltrare credenziali. Microsoft ha rilasciato una patch d'emergenza e CISA ha aggiunto questa CVE alla lista Known Exploited Vulnerabilities (KEV) — un forte segnale che gli attori delle minacce sono già in movimento.


Riepilogo del PoC — cosa fa il PoC pubblico (sicuro, ad alto livello)

Una proof-of-concept (PoC) è emersa rapidamente dopo il rilascio della patch, confermando quanto fosse facile lo sfruttamento una volta compreso il flusso. In sostanza, l'exploit:

  • Crea un payload di cookie falso (AuthorizationCookie) atteso da WSUS, incorporando un oggetto .NET serializzato al posto di dati di autenticazione genuini.

  • Invia questo blob a endpoint ASMX vulnerabili come:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • Il server decripta e deserializza ciecamente usando routine obsolete di .NET BinaryFormatter.

  • La catena di gadget dell'oggetto iniettato innesca l'esecuzione dei comandi dell'attaccante — tipicamente l'avvio di cmd.exe o powershell.exe sotto SYSTEM.

Poiché il PoC è ora pubblico, gli attaccanti opportunistici stanno attivamente scansionando le reti alla ricerca di porte WSUS aperte. La disponibilità di payload weaponizzati rende la patch non negoziabile.


Perché dovresti preoccupartene (in breve)

  1. RCE come SYSTEM: Gli attaccanti possono controllare completamente il tuo server di aggiornamento — inclusi gli aggiornamenti che distribuisce.
  2. Exploit non autenticato: Nessun login richiesto; una singola POST HTTP è sufficiente.
  3. Esposizione interna: WSUS gira sulle porte TCP 8530/8531, spesso raggiungibili da gran parte delle reti aziendali.
  4. Sfruttamento attivo: Molti vendor di sicurezza hanno osservato attacchi live in corso. Trattalo come un allarme antincendio, non come un avviso.

Mitigazione immediata (fai questo ora)

  1. Applica la patch immediatamente — applica l'aggiornamento WSUS fuori banda di Microsoft che risolve CVE-2025-59287. Verifica l'installazione tramite il numero KB e riavvia il sistema successivamente per finalizzare la correzione.

  2. Se non puoi ancora applicare la patch:

    • Disabilita temporaneamente WSUS o blocca le connessioni in ingresso verso TCP 8530 e 8531 a livello di host o firewall.
    • Assicurati che WSUS non sia esposto a internet in nessuna condizione.
  3. Aggiorna le tue difese:

    • I vendor di IDS/IPS e gli scanner di vulnerabilità come Tenable, Qualys e Rapid7 hanno rilasciato plugin di rilevamento.
    • Integra le firme aggiornate per segnalare payload HTTP sospetti che mirano agli endpoint ASMX di WSUS.

Indicatori di Compromissione (IoCs)

Di seguito sono riportati IoC e query di ricerca che puoi inserire direttamente nelle piattaforme SIEM o EDR per rilevare un possibile sfruttamento.

IoC di rete / HTTP

  • Porte: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • Endpoint colpiti:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • Indizi nel payload: Blob Base64 insolitamente grandi nei cookie o nei corpi POST etichettati AuthorizationCookie.

  • Indizio comportamentale: POST improvvise o irregolari verso WSUS da IP sconosciuti o client interni che normalmente non vi accedono.

IoC su host / processi

  • Avvii di processi sospetti:

    • Parent: w3wp.exe o wsusservice.exe
    • Child: cmd.exe o powershell.exe
  • Caratteristiche della riga di comando:

    • Comandi PowerShell con -EncodedCommand, Invoke-Expression o callback di rete.
  • Segni di persistenza:

    • Nuove attività pianificate, servizi o chiavi di registro nelle directory WSUS con timestamp anomali.

Log da esaminare

  • Log IIS: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • Log WSUS: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Log PowerShell di Windows: Event ID 4103, 4104
  • Creazione processi Sysmon: Event ID 1 per catene parent-child sospette

Query di ricerca Splunk rapida

# CVE-2025-59287 hunt: rileva POST AuthorizationCookie sovradimensionati verso endpoint ASMX di WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Frammento di regola Sigma

# CVE-2025-59287 Detection: WSUS che avvia PowerShell (potenziale RCE da deserializzazione)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Rileva comportamenti sospetti in cui processi correlati a WSUS (w3wp.exe) avviano shell PowerShell, indicativi dello sfruttamento di CVE-2025-59287.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - Script di amministrazione WSUS che usano legittimamente PowerShell (raro)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Query EQL di Elastic

Versione EQL

process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

Versione KQL

event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

Aggiornamenti scanner / strumenti

I vendor di sicurezza hanno reagito rapidamente:

Scarica lo strumento