Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — Windows Server Update Services (WSUS) における、AuthorizationCookie の安全でない逆シリアル化を介した認証不要の重大な RCE。SYSTEM レベルの侵害と活発な悪用を可能にするため、直ちに WSUS をパッチ適用するか隔離(ポート 8530/8531)してください。 | Kitploit
ツール/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
脆弱性分析エクスプロイトウェブアプリケーション悪用脅威インテリジェンス侵入検知学習と教育インシデントレスポンス厳選リソース
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

CVE-2025-59287 — Windows Server Update Services (WSUS) における、AuthorizationCookie の安全でない逆シリアル化を介した認証不要の重大な RCE。SYSTEM レベルの侵害と活発な悪用を可能にするため、直ちに WSUS をパッチ適用するか隔離(ポート 8530/8531)してください。

リポジトリを見る
101711ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-59287 — パッチサーバーが攻撃ベクトルになるとき 🗿

TL;DR: Microsoftは、Windows Server Update Services (WSUS) における、すでに実環境で悪用されている重大な認証なしリモートコード実行 (RCE) の脆弱性を修正しました。この問題は、攻撃者が制御するデータの安全でない逆シリアル化に起因し、リモートからのSYSTEMレベルの侵害を可能にします。このバグは本質的に、ネットワークを保護するためのものである更新サーバーを、ネットワークに対する潜在的な武器に変えてしまいます。直ちにパッチを適用するか、適用できるまでWSUSを隔離してください。

CVE_2025_69287


何が起こったのか (平易な表現)

WSUSは、多くのエンタープライズ環境でWindowsアップデートを配布するための基盤です。管理者はこれにより、更新プログラムを社内で管理、承認、展開でき、帯域幅を節約し、中央集権的な制御を提供します。 しかし、WSUSのWebサービスエンドポイントの1つに存在する欠陥により、攻撃者がAuthorizationCookieを装った悪意のあるシリアライズデータを送信できるようになりました。WSUSがこの細工されたCookieを受信すると、適切な検証なしに逆シリアル化を試み、任意のコード実行につながります。

攻撃者はこれを利用して、Windows上で最高の権限であるSYSTEMとしてコードを実行しています。WSUSサーバーは信頼されたネットワークゾーンに配置され、すべてのクライアントに更新プログラムをプッシュできることが多いため、この欠陥は絶好の侵入ポイントとなります。悪用されると、攻撃者は悪意のある更新プログラムの展開、ドメインコントローラーへの水平移動、認証情報の窃取を行う可能性があります。 Microsoftは緊急パッチをリリースし、CISAはこのCVEを既知の悪用された脆弱性 (KEV) リストに追加しました。これは、脅威アクターがすでに行動を開始していることを示す強いシグナルです。


PoCの概要 — 公開PoCが行うこと (安全な、ハイレベルな説明)

パッチ公開後、概念実証 (PoC) がすぐに公開され、フローが理解されれば悪用がいかに簡単であるかを裏付けました。 本質的に、このエクスプロイトは:

  • WSUSが期待する偽のCookieペイロード (AuthorizationCookie) を作成し、正当な認証データの代わりにシリアライズされた .NETオブジェクトを埋め込みます。

  • このブロブを、以下のような脆弱なASMXエンドポイントに送信します:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • サーバーは、時代遅れの .NET BinaryFormatter ルーチンを使用して、これを復号化し盲目的に逆シリアル化します。

  • 注入されたオブジェクトのガジェットチェーンが、攻撃者コマンドの実行をトリガーします。通常は、SYSTEM権限でcmd.exeまたはpowershell.exeを起動します。

PoCが公開された現在、日和見的な攻撃者は、オープンなWSUSポートを求めてネットワークを積極的にスキャンしています。武器化されたペイロードが利用可能であるため、パッチ適用は必須です。


なぜ気にする必要があるのか (簡潔に)

  1. SYSTEMとしてのRCE: 攻撃者は、更新サーバーを完全に制御できます。配布される更新プログラムも含みます。
  2. 認証なしのエクスプロイト: ログインは不要で、単一のHTTP POSTで十分です。
  3. 内部ネットワークへの露出: WSUSはTCPポート8530/8531で実行され、企業ネットワークの大部分から到達可能なことがよくあります。
  4. 活発な悪用: 複数のセキュリティベンダーが進行中のライブ攻撃を観測しています。これは警告ではなく、火災報知器として扱ってください。

即時緩和策 (今すぐ実行)

  1. 直ちにパッチを適用 — CVE-2025-59287に対処するMicrosoftの帯域外WSUS更新プログラムを適用します。KB番号でインストールを確認し、修正を完了するためにシステムを再起動します。

  2. まだパッチを適用できない場合:

    • WSUSを一時的に無効化するか、ホストまたはファイアウォールレベルでTCP 8530および8531へのインバウンド接続をブロックします。
    • WSUSがいかなる状況でもインターネットに公開されていないことを確認します。
  3. 防御を更新:

    • Tenable、Qualys、Rapid7などのIDS/IPSベンダーや脆弱性スキャナーは、検出プラグインをリリースしています。
    • WSUS ASMXエンドポイントを標的とする不審なHTTPペイロードをフラグ付けするために、更新されたシグネチャを統合します。

侵害の指標 (IoCs)

以下は、SIEMまたはEDRプラットフォームに直接組み込んで、潜在的な悪用を検出できるIoCsとハンティングクエリです。

ネットワーク / HTTP IoCs

  • ポート: TCP 8530 (HTTP)、TCP 8531 (HTTPS)

  • アクセスされるエンドポイント:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • ペイロードの手がかり: AuthorizationCookieとラベル付けされたCookieまたはPOSTボディ内の異常に大きなBase64ブロブ。

  • 動作の手がかり: 通常そこにチェックインしない未知のIPまたは内部クライアントからの、WSUSへの突然の、または不規則なPOST。

ホスト / プロセス IoCs

  • 不審なプロセス生成:

    • 親: w3wp.exe または wsusservice.exe
    • 子: cmd.exe または powershell.exe
  • コマンドラインの特徴:

    • -EncodedCommand、Invoke-Expression、またはネットワークコールバックを含むPowerShellコマンド。
  • 永続化の兆候:

    • WSUSディレクトリ配下の、不審なタイムスタンプを持つ新しいスケジュールタスク、サービス、またはレジストリキー。

確認するログ

  • IISログ: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • WSUSログ: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Windows PowerShellログ: イベントID 4103、4104
  • Sysmonプロセス作成: 不審な親子プロセスチェーンのイベントID 1

クイックSplunkハンティングクエリ

# CVE-2025-59287 hunt: detect oversized AuthorizationCookie POSTs to WSUS ASMX endpoints
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Sigmaルールスニペット

# CVE-2025-59287 Detection: WSUS spawning PowerShell (potential deserialization RCE)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detects suspicious behavior where WSUS-related processes (w3wp.exe) spawn PowerShell shells, indicative of CVE-2025-59287 exploitation.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - WSUS administration scripts legitimately using PowerShell (rare)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Elastic EQLクエリ

EQLバージョン

process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

KQLバージョン

event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

スキャナー / ツールの更新

セキュリティベンダーは迅速に対応しました:

  • 脆弱性スキャナー (Tenable、Qualys、Rapid7) は、パッチ未適用のWSUSインスタンスを検出する専用プラグインを現在含んでいます。
  • IDS/IPS プロバイダー (Juniper、Fortinet、Palo Alto) は、/SimpleAuthWebService.asmxを標的とするエクスプロイトトラフィックをフラグ付けする新しいシグネチャをリリースしました。
  • Defender for EndpointやCrowdStrikeなどのEDRツールは、IISワーカープロセス (w3wp.exe) によって生成されたPowerShellを、侵害の強力なシグナルとしてハンティングすることを推奨しています。

悪用を発見した場合 — トリアージプレイブック

  1. 影響を受けたWSUSホストを直ちに隔離します。
  2. 証拠を収集: メモリダンプ、IIS + WSUSログ、プロセスツリー、スケジュールタスク。
  3. SYSTEMレベルの侵害と、更新プログラムの改ざんの可能性を想定します。
  4. クリーンなベースイメージからWSUSサーバーを再構築し、サービス資格情報をローテーションし、承認されたすべての更新プログラムの整合性を検証します。
  5. 社内チームに通知 — これは、部門横断的な対応を必要とする完全なセキュリティインシデントとして扱います。

対象読者別TL;DR

  • 初心者: 更新サーバーがハッキングされると、攻撃者は悪意のある更新プログラムをプッシュできます。今すぐWSUSにパッチを適用してください。⚙️
  • 中級者: ポート8530/8531の長いBase64 Cookieに注意し、w3wp.exe → powershell.exeチェーンを監視してください。🕵️‍♀️
  • 上級者: 公開PoCを伴う逆シリアル化ベースの認証なしRCE、活発な悪用が確認されています。パッチ適用、フォレンジック分析、IDS/EDRチューニングを優先してください。🚨

ソース & 関連資料

  • Microsoft Security Response Center – Security Update Guide: CVE-2025-59287
  • HawkTrace Research Blog – CVE-2025-59287 WSUS Remote Code Execution
  • Huntress Blog – Exploitation of Windows Server Update Services Remote Code Execution Vulnerability (CVE-2025-59287)
  • Tenable® Blog – Microsoft Patch Tuesday October 2025 Security Update Review (includes CVE-2025-59287)
  • Juniper Networks ThreatLabs – IPS Signature Detail HTTP:CTS:CVE-2025-59287-CE
  • NVD – CVE-2025-59287 Detail
  • The Hacker News – Microsoft Issues Emergency Patch for Critical WSUS Flaw (CVE-2025-59287)

最後に

迅速にパッチを適用し、深くハンティングしてください。そして、セキュリティツールであっても、パッチが適用されていなければ裏切る可能性があることを忘れないでください。🔒🦉


ツールをダウンロード