Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — Windows Server Update Services(WSUS)의 안전하지 않은 AuthorizationCookie 역직렬화로 인한 인증되지 않은 치명적 RCE로, SYSTEM 권한 수준의 손상을 가능하게 하며 활발히 악용되고 있습니다. 즉시 WSUS(포트 8530/8531)를 패치하거나 격리하십시오. | Kitploit
도구/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
Vulnerability AnalysisExploitationWeb Application ExploitationThreat IntelligenceIntrusion DetectionLearning & EducationIncident ResponseCurated Resources
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

CVE-2025-59287 — Windows Server Update Services(WSUS)의 안전하지 않은 AuthorizationCookie 역직렬화로 인한 인증되지 않은 치명적 RCE로, SYSTEM 권한 수준의 손상을 가능하게 하며 활발히 악용되고 있습니다. 즉시 WSUS(포트 8530/8531)를 패치하거나 격리하십시오.

저장소 보기
1010개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-59287 — 패치 서버가 공격 벡터가 될 때 🗿

TL;DR: Microsoft는 **Windows Server Update Services (WSUS)**에서 이미 실제 공격에 악용되고 있는 치명적인 인증 없는 원격 코드 실행 (RCE) 취약점을 패치했습니다. 이 문제는 공격자가 제어하는 데이터의 안전하지 않은 역직렬화에서 비롯되며, 원격 SYSTEM 수준의 침해를 허용합니다. 이 버그는 본질적으로 네트워크를 보호하기 위한 도구인 업데이트 서버를 네트워크에 대한 잠재적 무기로 바꿔버립니다. 즉시 패치하거나 패치할 때까지 WSUS를 격리하세요.

CVE_2025_69287


무슨 일이 있었나 (쉽게 설명)

WSUS는 많은 기업 환경에서 Windows 업데이트를 배포하는 핵심 인프라입니다. 관리자가 업데이트를 내부적으로 관리, 승인, 배포할 수 있게 해주며 — 대역폭을 절약하고 중앙 집중식 제어를 제공합니다. 그러나 WSUS의 웹 서비스 엔드포인트 중 하나의 결함으로 인해 공격자가 AuthorizationCookie로 위장한 악성 직렬화 데이터를 보낼 수 있게 되었습니다. WSUS가 이 조작된 쿠키를 수신하면 적절한 검증 없이 역직렬화를 시도하여 임의 코드 실행으로 이어집니다.

공격자들은 이를 이용해 Windows에서 가장 높은 권한인 SYSTEM으로 코드를 실행하고 있습니다. WSUS 서버는 종종 신뢰할 수 있는 네트워크 영역에 위치하고 모든 클라이언트에 업데이트를 푸시할 수 있기 때문에, 이 결함은 최고의 진입점이 됩니다. 악용되면 공격자가 악성 업데이트 배포, 도메인 컨트롤러로의 피벗, 또는 자격 증명 탈취를 할 수 있습니다. Microsoft는 긴급 패치를 발표했고, CISA는 이 CVE를 Known Exploited Vulnerabilities (KEV) 목록에 추가했습니다 — 이는 위협 행위자들이 이미 움직이고 있다는 강력한 신호입니다.


PoC 요약 — 공개 PoC가 하는 일 (안전한 수준의 개요)

패치가 배포된 후 개념 증명(PoC)이 빠르게 공개되었으며, 흐름을 이해하면 악용이 얼마나 쉬운지 확인시켜 주었습니다. 본질적으로 이 익스플로잇은:

  • WSUS가 기대하는 가짜 쿠키 페이로드(AuthorizationCookie)를 제작하여, 실제 인증 데이터 대신 직렬화된 .NET 객체를 삽입합니다.

  • 이 블롭(blob)을 다음과 같은 취약한 ASMX 엔드포인트로 전송합니다:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • 서버는 이를 복호화하고 구식 .NET BinaryFormatter 루틴을 사용하여 맹목적으로 역직렬화합니다.

  • 주입된 객체의 가젯 체인이 공격자 명령 실행을 트리거합니다 — 일반적으로 SYSTEM 권한으로 cmd.exe 또는 powershell.exe를 실행합니다.

PoC가 공개되었으므로 기회주의적 공격자들이 열린 WSUS 포트를 찾아 네트워크를 적극적으로 스캔하고 있습니다. 무기화된 페이로드가 공개된 상황에서 패치는 선택이 아닌 필수입니다.


왜 중요할까 (요약)

  1. SYSTEM 권한 RCE: 공격자가 업데이트 서버를 완전히 제어할 수 있습니다 — 배포되는 업데이트까지 포함합니다.
  2. 인증 없는 익스플로잇: 로그인이 필요 없습니다. 단일 HTTP POST만으로 충분합니다.
  3. 내부 노출: WSUS는 TCP 포트 8530/8531에서 실행되며, 기업 네트워크의 많은 부분에서 접근 가능한 경우가 많습니다.
  4. 실제 악용 진행 중: 여러 보안 벤더가 진행 중인 실제 공격을 관찰했습니다. 경고가 아닌 화재 경보로 취급하세요.

즉시 완화 조치 (지금 하세요)

  1. 즉시 패치 — CVE-2025-59287을 해결하는 Microsoft의 대역외(out-of-band) WSUS 업데이트를 적용하세요. KB 번호로 설치를 확인하고 수정을 완료하려면 시스템을 재부팅하세요.

  2. 아직 패치할 수 없다면:

    • WSUS를 일시적으로 비활성화하거나 호스트 또는 방화벽 수준에서 TCP 8530 및 8531로의 인바운드 연결을 차단하세요.
    • WSUS가 어떤 조건에서도 인터넷에 노출되지 않도록 하세요.
  3. 방어 체계 업데이트:

    • Tenable, Qualys, Rapid7과 같은 IDS/IPS 벤더와 취약점 스캐너가 탐지 플러그인을 출시했습니다.
    • WSUS ASMX 엔드포인트를 대상으로 하는 의심스러운 HTTP 페이로드를 플래그하는 업데이트된 시그니처를 통합하세요.

침해 지표 (IoCs)

다음은 SIEM 또는 EDR 플랫폼에 직접 연결하여 잠재적 악용을 탐지할 수 있는 IoC 및 헌트 쿼리입니다.

네트워크 / HTTP IoC

  • 포트: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • 공격 대상 엔드포인트:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • 페이로드 단서: AuthorizationCookie로 표시된 쿠키 또는 POST 본문의 비정상적으로 큰 Base64 블롭.

  • 행동 단서: 일반적으로 해당 서버에 체크인하지 않는 알 수 없는 IP 또는 내부 클라이언트에서 WSUS로의 갑작스럽거나 비정상적인 POST.

호스트 / 프로세스 IoC

  • 의심스러운 프로세스 생성:

    • 부모: w3wp.exe 또는 wsusservice.exe
    • 자식: cmd.exe 또는 powershell.exe
  • 명령줄 특성:

    • -EncodedCommand, Invoke-Expression 또는 네트워크 콜백이 포함된 PowerShell 명령.
  • 지속성 징후:

    • WSUS 디렉터리 아래에 비정상적인 타임스탬프를 가진 새 예약 작업, 서비스 또는 레지스트리 키.

검토할 로그

  • IIS 로그: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • WSUS 로그: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Windows PowerShell 로그: 이벤트 ID 4103, 4104
  • Sysmon 프로세스 생성: 의심스러운 부모-자식 프로세스 체인에 대한 이벤트 ID 1

빠른 Splunk 헌트 쿼리

root@kitploit:~
# CVE-2025-59287 헌트: WSUS ASMX 엔드포인트로의 과도한 크기 AuthorizationCookie POST 탐지
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Sigma 규칙 스니펫

root@kitploit:~
# CVE-2025-59287 탐지: WSUS가 PowerShell 생성 (잠재적 역직렬화 RCE)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: WSUS 관련 프로세스(w3wp.exe)가 PowerShell 셸을 생성하는 의심스러운 동작을 탐지하며, 이는 CVE-2025-59287 악용을 나타냅니다.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - PowerShell을 정당하게 사용하는 WSUS 관리 스크립트 (드묾)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Elastic EQL 쿼리

EQL 버전

root@kitploit:~
process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

KQL 버전

root@kitploit:~
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

스캐너 / 도구 업데이트

보안 벤더들이 빠르게 대응했습니다:

  • 취약점 스캐너 (Tenable, Qualys, Rapid7)는 이제 패치되지 않은 WSUS 인스턴스를 탐지하는 전용 플러그인을 포함합니다.
  • IDS/IPS 제공업체 (Juniper, Fortinet, Palo Alto)는 /SimpleAuthWebService.asmx를 대상으로 하는 익스플로잇 트래픽을 플래그하는 새 시그니처를 출시했습니다.
  • EDR 도구 (Defender for Endpoint, CrowdStrike)는 IIS 작업자 프로세스(w3wp.exe)가 생성한 PowerShell을 헌팅할 것을 권장하며, 이는 침해의 강력한 신호입니다.

악용 발견 시 — 트리아지 플레이북

  1. 영향을 받은 WSUS 호스트를 즉시 격리하세요.
  2. 증거 수집: 메모리 덤프, IIS + WSUS 로그, 프로세스 트리, 예약 작업.
  3. SYSTEM 수준 침해 및 가능한 업데이트 변조를 가정하세요.
  4. 깨끗한 기본 이미지에서 WSUS 서버를 재구축하고, 서비스 자격 증명을 교체하며, 승인된 모든 업데이트의 무결성을 검증하세요.
  5. 내부 팀에 알리세요 — 교차 기능 대응이 필요한 전체 보안 사고로 취급하세요.

대상별 TL;DR

  • 초보자: 업데이트 서버가 해킹되면 공격자가 악성 업데이트를 푸시할 수 있습니다. 지금 WSUS를 패치하세요. ⚙️
  • 중급자: 포트 8530/8531에서 긴 Base64 쿠키를 주시하고, w3wp.exe → powershell.exe 체인을 모니터링하세요. 🕵️‍♀️
  • 전문가: 공개 PoC가 있는 역직렬화 기반 인증 없는 RCE, 실제 악용이 확인되었습니다. 패치, 포렌식 분석, IDS/EDR 튜닝을 우선시하세요. 🚨

출처 및 추가 자료

  • Microsoft Security Response Center – Security Update Guide: CVE-2025-59287
  • HawkTrace Research Blog – CVE-2025-59287 WSUS Remote Code Execution
  • Huntress Blog – Exploitation of Windows Server Update Services Remote Code Execution Vulnerability (CVE-2025-59287)
  • Tenable® Blog – Microsoft Patch Tuesday October 2025 Security Update Review (includes CVE-2025-59287)
  • Juniper Networks ThreatLabs – IPS Signature Detail HTTP:CTS:CVE-2025-59287-CE
  • NVD – CVE-2025-59287 Detail
  • The Hacker News – Microsoft Issues Emergency Patch for Critical WSUS Flaw (CVE-2025-59287)

마무리 메모

빠르게 패치하고, 깊이 헌팅하세요. 그리고 기억하세요 — 보안 도구도 패치되지 않으면 당신을 배신할 수 있습니다. 🔒🦉


도구 다운로드