Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — RCE critica non autenticata in Windows Server Update Services (WSUS) tramite deserializzazione non sicura di un AuthorizationCookie, che consente una compromissione a livello di SYSTEM e sfruttamento attivo; applicare la patch o isolare WSUS (porte 8530/8531) immediatamente. | Kitploit
Strumenti/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiRisorse Curate
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

Vedi Repository
1010 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

CVE-2025-59287 — RCE critica non autenticata in Windows Server Update Services (WSUS) tramite deserializzazione non sicura di un AuthorizationCookie, che consente una compromissione a livello di SYSTEM e sfruttamento attivo; applicare la patch o isolare WSUS (porte 8530/8531) immediatamente.

Condividi

CVE-2025-59287 — Quando il tuo server di patch diventa il vettore d'attacco 🗿

TL;DR: Microsoft ha corretto una vulnerabilità critica di esecuzione remota di codice (RCE) non autenticata in Windows Server Update Services (WSUS) già sfruttata attivamente. Il problema deriva da una deserializzazione non sicura di dati controllati dall'attaccante, che consente un compromissione remota a livello di SYSTEM. Questo bug trasforma di fatto il tuo server di aggiornamento — lo strumento pensato per proteggere la tua rete — in una potenziale arma contro di essa. Applica la patch immediatamente o isola WSUS finché non puoi farlo.

CVE_2025_69287


Cosa è successo (in parole semplici)

WSUS è la spina dorsale per la distribuzione degli aggiornamenti Windows in molti ambienti enterprise. Consente agli amministratori di gestire, approvare e distribuire gli aggiornamenti internamente — risparmiando banda e fornendo un controllo centralizzato. Tuttavia, una falla in uno degli endpoint dei servizi web di WSUS ha reso possibile agli attaccanti inviare dati serializzati malevoli camuffati da AuthorizationCookie. Quando WSUS riceve questo cookie manipolato, tenta di deserializzarlo senza una validazione adeguata, portando all'esecuzione di codice arbitrario.

Gli attaccanti stanno usando questa falla per eseguire codice come , il privilegio più alto su Windows. Poiché i server WSUS spesso si trovano in zone di rete fidate e possono , questa falla diventa un punto d'ingresso d'oro. Una volta sfruttata, potrebbe consentire agli avversari di distribuire , o . Microsoft ha rilasciato una patch d'emergenza e CISA ha aggiunto questa CVE alla lista — un forte segnale che gli attori delle minacce sono già in movimento.

SYSTEM
distribuire aggiornamenti a ogni client
aggiornamenti malevoli
spostarsi lateralmente verso i domain controller
esfiltrare credenziali
Known Exploited Vulnerabilities (KEV)

Riepilogo del PoC — cosa fa il PoC pubblico (sicuro, ad alto livello)

Una proof-of-concept (PoC) è emersa rapidamente dopo il rilascio della patch, confermando quanto fosse facile lo sfruttamento una volta compreso il flusso. In sostanza, l'exploit:

  • Crea un payload di cookie falso (AuthorizationCookie) atteso da WSUS, incorporando un oggetto .NET serializzato al posto di dati di autenticazione genuini.

  • Invia questo blob a endpoint ASMX vulnerabili come:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • Il server decripta e deserializza ciecamente usando routine obsolete di .NET BinaryFormatter.

  • La catena di gadget dell'oggetto iniettato innesca l'esecuzione dei comandi dell'attaccante — tipicamente l'avvio di cmd.exe o powershell.exe sotto SYSTEM.

Poiché il PoC è ora pubblico, gli attaccanti opportunistici stanno attivamente scansionando le reti alla ricerca di porte WSUS aperte. La disponibilità di payload weaponizzati rende la patch non negoziabile.


Perché dovresti preoccupartene (in breve)

  1. RCE come SYSTEM: Gli attaccanti possono controllare completamente il tuo server di aggiornamento — inclusi gli aggiornamenti che distribuisce.
  2. Exploit non autenticato: Nessun login richiesto; una singola POST HTTP è sufficiente.
  3. Esposizione interna: WSUS gira sulle porte TCP 8530/8531, spesso raggiungibili da gran parte delle reti aziendali.
  4. Sfruttamento attivo: Molti vendor di sicurezza hanno osservato attacchi live in corso. Trattalo come un allarme antincendio, non come un avviso.

Mitigazione immediata (fai questo ora)

  1. Applica la patch immediatamente — applica l'aggiornamento WSUS fuori banda di Microsoft che risolve CVE-2025-59287. Verifica l'installazione tramite il numero KB e riavvia il sistema successivamente per finalizzare la correzione.

  2. Se non puoi ancora applicare la patch:

    • Disabilita temporaneamente WSUS o blocca le connessioni in ingresso verso TCP 8530 e 8531 a livello di host o firewall.
    • Assicurati che WSUS non sia esposto a internet in nessuna condizione.
  3. Aggiorna le tue difese:

    • I vendor di IDS/IPS e gli scanner di vulnerabilità come Tenable, Qualys e Rapid7 hanno rilasciato plugin di rilevamento.
    • Integra le firme aggiornate per segnalare payload HTTP sospetti che mirano agli endpoint ASMX di WSUS.

Indicatori di Compromissione (IoCs)

Di seguito sono riportati IoC e query di ricerca che puoi inserire direttamente nelle piattaforme SIEM o EDR per rilevare un possibile sfruttamento.

IoC di rete / HTTP

  • Porte: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • Endpoint colpiti:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • Indizi nel payload: Blob Base64 insolitamente grandi nei cookie o nei corpi POST etichettati AuthorizationCookie.

  • Indizio comportamentale: POST improvvise o irregolari verso WSUS da IP sconosciuti o client interni che normalmente non vi accedono.

IoC su host / processi

  • Avvii di processi sospetti:

    • Parent: w3wp.exe o wsusservice.exe
    • Child: cmd.exe o powershell.exe
  • Caratteristiche della riga di comando:

    • Comandi PowerShell con -EncodedCommand, Invoke-Expression o callback di rete.
  • Segni di persistenza:

    • Nuove attività pianificate, servizi o chiavi di registro nelle directory WSUS con timestamp anomali.

Log da esaminare

  • Log IIS: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • Log WSUS: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Log PowerShell di Windows: Event ID 4103, 4104
  • Creazione processi Sysmon: Event ID 1 per catene parent-child sospette

Query di ricerca Splunk rapida

root@kitploit:~
# CVE-2025-59287 hunt: rileva POST AuthorizationCookie sovradimensionati verso endpoint ASMX di WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Frammento di regola Sigma

root@kitploit:~
# CVE-2025-59287 Detection: WSUS che avvia PowerShell (potenziale RCE da deserializzazione)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Rileva comportamenti sospetti in cui processi correlati a WSUS (w3wp.exe) avviano shell PowerShell, indicativi dello sfruttamento di CVE-2025-59287.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - Script di amministrazione WSUS che usano legittimamente PowerShell (raro)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Query EQL di Elastic

Versione EQL

root@kitploit:~
process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

Versione KQL

root@kitploit:~
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

Aggiornamenti scanner / strumenti

I vendor di sicurezza hanno reagito rapidamente:

  • Scanner di vulnerabilità (Tenable, Qualys, Rapid7) ora includono plugin dedicati per rilevare istanze WSUS non patchate.
  • Provider IDS/IPS (Juniper, Fortinet, Palo Alto) hanno rilasciato nuove firme per segnalare il traffico di exploit che mira a /SimpleAuthWebService.asmx.
  • Strumenti EDR come Defender for Endpoint e CrowdStrike raccomandano di cercare PowerShell avviato da processi worker IIS (w3wp.exe) come forte segnale di compromissione.

Se trovi uno sfruttamento — playbook di triage

  1. Isola immediatamente gli host WSUS colpiti.
  2. Raccogli le prove: dump della memoria, log IIS + WSUS, alberi dei processi e attività pianificate.
  3. Presumi una compromissione a livello SYSTEM e una possibile manomissione degli aggiornamenti.
  4. Ricostruisci il server WSUS da un'immagine di base pulita, ruota le credenziali di servizio e verifica l'integrità di tutti gli aggiornamenti approvati.
  5. Notifica i team interni — trattalo come un incidente di sicurezza completo che richiede una risposta cross-funzionale.

TL;DR per diversi pubblici

  • Principianti: Se il tuo server di aggiornamento viene compromesso, gli attaccanti possono distribuire aggiornamenti malevoli. Applica la patch a WSUS — ora. ⚙️
  • Intermedi: Controlla i cookie Base64 lunghi sulle porte 8530/8531 e monitora le catene w3wp.exe → powershell.exe. 🕵️‍♀️
  • Esperti: RCE non autenticata basata su deserializzazione con PoC pubblico e sfruttamento attivo confermato. Dai priorità alla patch, all'analisi forense e alla messa a punto di IDS/EDR. 🚨

Fonti e approfondimenti

  • Microsoft Security Response Center – Security Update Guide: CVE-2025-59287
  • HawkTrace Research Blog – CVE-2025-59287 WSUS Remote Code Execution
  • Huntress Blog – Exploitation of Windows Server Update Services Remote Code Execution Vulnerability (CVE-2025-59287)
  • Tenable® Blog – Microsoft Patch Tuesday October 2025 Security Update Review (includes CVE-2025-59287)
  • Juniper Networks ThreatLabs – IPS Signature Detail HTTP:CTS:CVE-2025-59287-CE
  • NVD – CVE-2025-59287 Detail
  • The Hacker News – Microsoft Issues Emergency Patch for Critical WSUS Flaw (CVE-2025-59287)

Nota di commiato

Applica la patch velocemente, cerca a fondo e ricorda — anche i tuoi strumenti di sicurezza possono tradirti se non sono patchati. 🔒🦉


Scarica lo strumento