CVE-2025-59287 — Windows Server Update Services(WSUS)의 안전하지 않은 AuthorizationCookie 역직렬화로 인한 인증되지 않은 치명적 RCE로, SYSTEM 권한 수준의 손상을 가능하게 하며 활발히 악용되고 있습니다. 즉시 WSUS(포트 8530/8531)를 패치하거나 격리하십시오.
TL;DR: Microsoft는 **Windows Server Update Services (WSUS)**에서 이미 실제 공격에 악용되고 있는 치명적인 인증 없는 원격 코드 실행 (RCE) 취약점을 패치했습니다. 이 문제는 공격자가 제어하는 데이터의 안전하지 않은 역직렬화에서 비롯되며, 원격 SYSTEM 수준의 침해를 허용합니다. 이 버그는 본질적으로 네트워크를 보호하기 위한 도구인 업데이트 서버를 네트워크에 대한 잠재적 무기로 바꿔버립니다. 즉시 패치하거나 패치할 때까지 WSUS를 격리하세요.
WSUS는 많은 기업 환경에서 Windows 업데이트를 배포하는 핵심 인프라입니다. 관리자가 업데이트를 내부적으로 관리, 승인, 배포할 수 있게 해주며 — 대역폭을 절약하고 중앙 집중식 제어를 제공합니다.
그러나 WSUS의 웹 서비스 엔드포인트 중 하나의 결함으로 인해 공격자가 AuthorizationCookie로 위장한 악성 직렬화 데이터를 보낼 수 있게 되었습니다. WSUS가 이 조작된 쿠키를 수신하면 적절한 검증 없이 역직렬화를 시도하여 임의 코드 실행으로 이어집니다.
공격자들은 이를 이용해 Windows에서 가장 높은 권한인 SYSTEM으로 코드를 실행하고 있습니다. WSUS 서버는 종종 신뢰할 수 있는 네트워크 영역에 위치하고 모든 클라이언트에 업데이트를 푸시할 수 있기 때문에, 이 결함은 최고의 진입점이 됩니다. 악용되면 공격자가 악성 업데이트 배포, 도메인 컨트롤러로의 피벗, 또는 자격 증명 탈취를 할 수 있습니다. Microsoft는 긴급 패치를 발표했고, CISA는 이 CVE를 Known Exploited Vulnerabilities (KEV) 목록에 추가했습니다 — 이는 위협 행위자들이 이미 움직이고 있다는 강력한 신호입니다.
패치가 배포된 후 개념 증명(PoC)이 빠르게 공개되었으며, 흐름을 이해하면 악용이 얼마나 쉬운지 확인시켜 주었습니다. 본질적으로 이 익스플로잇은:
WSUS가 기대하는 가짜 쿠키 페이로드(AuthorizationCookie)를 제작하여, 실제 인증 데이터 대신 직렬화된 .NET 객체를 삽입합니다.
이 블롭(blob)을 다음과 같은 취약한 ASMX 엔드포인트로 전송합니다:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx서버는 이를 복호화하고 구식 .NET BinaryFormatter 루틴을 사용하여 맹목적으로 역직렬화합니다.
주입된 객체의 가젯 체인이 공격자 명령 실행을 트리거합니다 — 일반적으로 SYSTEM 권한으로 cmd.exe 또는 powershell.exe를 실행합니다.
PoC가 공개되었으므로 기회주의적 공격자들이 열린 WSUS 포트를 찾아 네트워크를 적극적으로 스캔하고 있습니다. 무기화된 페이로드가 공개된 상황에서 패치는 선택이 아닌 필수입니다.
즉시 패치 — CVE-2025-59287을 해결하는 Microsoft의 대역외(out-of-band) WSUS 업데이트를 적용하세요. KB 번호로 설치를 확인하고 수정을 완료하려면 시스템을 재부팅하세요.
아직 패치할 수 없다면:
방어 체계 업데이트:
다음은 SIEM 또는 EDR 플랫폼에 직접 연결하여 잠재적 악용을 탐지할 수 있는 IoC 및 헌트 쿼리입니다.
포트: TCP 8530 (HTTP), TCP 8531 (HTTPS)
공격 대상 엔드포인트:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx/ClientWebService/ClientWebService.asmx페이로드 단서: AuthorizationCookie로 표시된 쿠키 또는 POST 본문의 비정상적으로 큰 Base64 블롭.
행동 단서: 일반적으로 해당 서버에 체크인하지 않는 알 수 없는 IP 또는 내부 클라이언트에서 WSUS로의 갑작스럽거나 비정상적인 POST.
의심스러운 프로세스 생성:
w3wp.exe 또는 wsusservice.execmd.exe 또는 powershell.exe명령줄 특성:
-EncodedCommand, Invoke-Expression 또는 네트워크 콜백이 포함된 PowerShell 명령.지속성 징후:
C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.logC:\Program Files\Update Services\LogFiles\SoftwareDistribution.log4103, 41041# CVE-2025-59287 헌트: WSUS ASMX 엔드포인트로의 과도한 크기 AuthorizationCookie POST 탐지
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
OR uri_path="/ReportingWebService/ReportingWebService.asmx"
OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie
# CVE-2025-59287 탐지: WSUS가 PowerShell 생성 (잠재적 역직렬화 RCE)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: WSUS 관련 프로세스(w3wp.exe)가 PowerShell 셸을 생성하는 의심스러운 동작을 탐지하며, 이는 CVE-2025-59287 악용을 나타냅니다.
author: Aditya Bhatt
date: 2025/10/28
logsource:
category: process_creation
product: windows
detection:
selection:
EventID: 1
ParentImage|endswith: '\w3wp.exe'
Image|endswith: '\powershell.exe'
condition: selection
fields:
- Image
- ParentImage
- CommandLine
- User
- Computer
falsepositives:
- PowerShell을 정당하게 사용하는 WSUS 관리 스크립트 (드묾)
level: high
tags:
- attack.execution
- cve.2025-59287
- wsus
EQL 버전
process where event.code == "1" and
process.parent.name == "w3wp.exe" and
process.name == "powershell.exe"
KQL 버전
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"
보안 벤더들이 빠르게 대응했습니다:
/SimpleAuthWebService.asmx를 대상으로 하는 익스플로잇 트래픽을 플래그하는 새 시그니처를 출시했습니다.w3wp.exe)가 생성한 PowerShell을 헌팅할 것을 권장하며, 이는 침해의 강력한 신호입니다.w3wp.exe → powershell.exe 체인을 모니터링하세요. 🕵️♀️빠르게 패치하고, 깊이 헌팅하세요. 그리고 기억하세요 — 보안 도구도 패치되지 않으면 당신을 배신할 수 있습니다. 🔒🦉