
Module PowerShell di risposta agli incidenti CVE-2025-59287 — WSUS Remote Code Execution (RCE)
Versione: 1.0.1
Autore: RZA / IT Operations
Licenza: MIT
Il modulo WSUSResponder fornisce un insieme di strumenti PowerShell per rispondere rapidamente alla vulnerabilità critica CVE-2025-59287, una falla di esecuzione di codice remoto (RCE) che interessa Windows Server Update Services (WSUS).
Consente di:
| Modulo | Ruolo | Installazione |
|---|
| ActiveDirectory | Scoperta automatica dei server tramite AD | Add-WindowsCapability -Online -Name 'Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0' |
| ImportExcel | Generazione dei report Excel (.xlsx) | Install-Module ImportExcel -Scope CurrentUser |
Enable-PSRemoting)WSUSResponder in una delle directory dei moduli PowerShell:
$Path = "$env:USERPROFILE\Documents\WindowsPowerShell\Modules\WSUSResponder"
New-Item -ItemType Directory -Path $Path -Force
WSUSResponder.psm1WSUSResponder.psd1Import-Module WSUSResponder
Get-Command -Module WSUSResponder
Get-Module WSUSResponder -ListAvailable
| Funzione | Descrizione |
|---|---|
Get-WSUSCveStatus | Scansiona i server per rilevare la presenza del ruolo WSUS e delle patch OOB. |
Set-WSUSCveWorkaround | Applica la soluzione alternativa (regole firewall che bloccano le porte 8530/8531). |
Remove-WSUSCveWorkaround | Rimuove le regole firewall create dalla soluzione alternativa. |
Export-WSUSCveReport | Esporta i risultati della scansione in più formati (CSV, JSON, XLSX, TXT). |
$ReportPath = "C:\Temp\WSUS_Audit_$(Get-Date -Format yyyyMMdd)"
Get-WSUSCveStatus -FromAD -UsePS7Parallel | Export-WSUSCveReport -ExportPath $ReportPath
$scanResults = Get-WSUSCveStatus -FromAD -UsePS7Parallel
$vulnerable = $scanResults | Where-Object { $_.IsWSUS -and -not $_.IsPatched -and $_.Reachable }
$vulnerable | Set-WSUSCveWorkaround -PassThru
$scanResults | Export-WSUSCveReport -ExportPath "C:\Temp\WSUS_Mitig_$(Get-Date -Format yyyyMMdd)"
Remove-WSUSCveWorkaround -ComputerName 'srv-wsus-01','srv-wsus-02'
I report vengono salvati nella cartella definita da -ExportPath:
| File | Formato | Contenuto |
|---|---|---|
WSUS_CVE59287_Report.csv | CSV | Risultati completi della scansione |
WSUS_CVE59287_Report.json | JSON | Esportazione strutturata per API/automazione |
WSUS_CVE59287_Report.xlsx | XLSX | Report formattato con filtri automatici |
Vulnerable_Hosts.txt | TXT | Elenco semplice degli host vulnerabili |
Invoke-Command e WinRM per l'esecuzione remotaForEach-Object -Parallel) per accelerare i pre-test-OperationTimeoutSecSe la policy di esecuzione è AllSigned, è possibile firmare il modulo:
New-SelfSignedCertificate -Type CodeSigning -Subject "CN=IT Operations" -CertStoreLocation Cert:\CurrentUser\My
$cert = Get-ChildItem Cert:\CurrentUser\My -CodeSigningCert | Select-Object -First 1
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psm1" -Certificate $cert
Set-AuthenticodeSignature -FilePath "C:\Modules\WSUSResponder\WSUSResponder.psd1" -Certificate $cert
-UsePS7Parallel)Distribuito sotto licenza MIT.
© 2025 RZA / IT Operations – Tutti i diritti riservati.