Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — RCE crítico não autenticado no Windows Server Update Services (WSUS) via desserialização insegura de um AuthorizationCookie, permitindo comprometimento em nível de SYSTEM e exploração ativa; aplique o patch ou isole o WSUS (portas 8530/8531) imediatamente. | Kitploit
Ferramentas/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesRecursos Curados
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

CVE-2025-59287 — RCE crítico não autenticado no Windows Server Update Services (WSUS) via desserialização insegura de um AuthorizationCookie, permitindo comprometimento em nível de SYSTEM e exploração ativa; aplique o patch ou isole o WSUS (portas 8530/8531) imediatamente.

Ver Repositório
1010há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-59287 — Quando o seu servidor de patches se torna o vetor de ataque 🗿

TL;DR: A Microsoft corrigiu uma vulnerabilidade crítica de execução remota de código (RCE) não autenticada no Windows Server Update Services (WSUS) que já está sendo explorada ativamente. O problema decorre da desserialização insegura de dados controlados pelo atacante, permitindo comprometimento remoto em nível de SYSTEM. Essa falha essencialmente transforma o seu servidor de atualizações — a ferramenta que deveria proteger sua rede — em uma arma potencial contra ela. Aplique o patch imediatamente ou isole o WSUS até conseguir.

CVE_2025_69287


O que aconteceu (em linguagem simples)

O WSUS é a espinha dorsal para distribuir atualizações do Windows em muitos ambientes corporativos. Ele permite que administradores gerenciem, aprovem e implantem atualizações internamente — economizando largura de banda e fornecendo controle centralizado. No entanto, uma falha em um dos endpoints de serviço web do WSUS possibilitou que atacantes enviassem dados serializados maliciosos disfarçados de AuthorizationCookie. Quando o WSUS recebe esse cookie forjado, ele tenta desserializá-lo sem validação adequada, levando à execução arbitrária de código.

Os atacantes estão usando isso para executar código como , o privilégio mais alto no Windows. Como os servidores WSUS geralmente ficam em zonas de rede confiáveis e podem , essa falha se torna um ponto de entrada de ouro. Uma vez explorada, pode permitir que adversários implantem , ou . A Microsoft lançou um patch de emergência, e a CISA adicionou este CVE à lista — um forte sinal de que atores de ameaças já estão em movimento.

SYSTEM
enviar atualizações para todos os clientes
atualizações maliciosas
façam pivô para controladores de domínio
exfiltrem credenciais
Known Exploited Vulnerabilities (KEV)

Resumo do PoC — o que o PoC público faz (seguro, em alto nível)

Uma prova de conceito (PoC) surgiu rapidamente após o lançamento do patch, confirmando como a exploração poderia ser fácil uma vez que o fluxo fosse compreendido. Em essência, o exploit:

  • Cria um payload de cookie falso (AuthorizationCookie) esperado pelo WSUS, incorporando um objeto .NET serializado em vez de dados de autenticação genuínos.

  • Envia esse blob para endpoints ASMX vulneráveis, como:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • O servidor descriptografa e desserializa cegamente usando rotinas desatualizadas do .NET BinaryFormatter.

  • A cadeia de gadgets do objeto injetado dispara a execução de comandos do atacante — tipicamente iniciando cmd.exe ou powershell.exe sob SYSTEM.

Como o PoC agora é público, atacantes oportunistas estão ativamente escaneando redes em busca de portas WSUS abertas. A disponibilidade de payloads armamentizados torna o patch inegociável.


Por que você deveria se importar (resumo)

  1. RCE como SYSTEM: Atacantes podem controlar totalmente seu servidor de atualizações — incluindo as atualizações que ele distribui.
  2. Exploit não autenticado: Nenhum login é necessário; um único HTTP POST é suficiente.
  3. Exposição interna: O WSUS roda nas portas TCP 8530/8531, frequentemente acessíveis a partir de grandes partes das redes corporativas.
  4. Exploração ativa: Múltiplos fornecedores de segurança observaram ataques ao vivo em andamento. Trate isso como um alarme de incêndio, não como um aviso.

Mitigação imediata (faça isso agora)

  1. Aplique o patch imediatamente — aplique a atualização fora de banda do WSUS da Microsoft que aborda a CVE-2025-59287. Verifique a instalação pelo número do KB e reinicie o sistema após para finalizar a correção.

  2. Se você não puder aplicar o patch ainda:

    • Desative temporariamente o WSUS ou bloqueie conexões de entrada nas portas TCP 8530 e 8531 no host ou no firewall.
    • Garanta que o WSUS não esteja exposto à internet sob nenhuma condição.
  3. Atualize suas defesas:

    • Fornecedores de IDS/IPS e scanners de vulnerabilidade como Tenable, Qualys e Rapid7 lançaram plugins de detecção.
    • Integre assinaturas atualizadas para sinalizar payloads HTTP suspeitos direcionados aos endpoints ASMX do WSUS.

Indicadores de Comprometimento (IoCs)

Abaixo estão IoCs e consultas de caça que você pode plugar diretamente em plataformas SIEM ou EDR para detectar possível exploração.

IoCs de Rede / HTTP

  • Portas: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • Endpoints atingidos:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • Pistas de payload: Blobs Base64 excepcionalmente grandes em cookies ou corpos de POST rotulados como AuthorizationCookie.

  • Pista comportamental: POSTs súbitos ou irregulares para o WSUS a partir de IPs desconhecidos ou clientes internos que normalmente não fazem check-in lá.

IoCs de Host / Processo

  • Inicializações de processos suspeitas:

    • Pai: w3wp.exe ou wsusservice.exe
    • Filho: cmd.exe ou powershell.exe
  • Características de linha de comando:

    • Comandos PowerShell com -EncodedCommand, Invoke-Expression ou callbacks de rede.
  • Sinais de persistência:

    • Novas tarefas agendadas, serviços ou chaves de registro em diretórios do WSUS com timestamps estranhos.

Logs para revisar

  • Logs IIS: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • Logs WSUS: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Logs do Windows PowerShell: Event IDs 4103, 4104
  • Criação de processo Sysmon: Event ID 1 para cadeias pai-filho suspeitas

Consulta rápida de caça no Splunk

root@kitploit:~
# Caça CVE-2025-59287: detectar POSTs de AuthorizationCookie superdimensionados para endpoints ASMX do WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Trecho de regra Sigma

root@kitploit:~
# Detecção CVE-2025-59287: WSUS iniciando PowerShell (possível RCE por desserialização)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detecta comportamento suspeito onde processos relacionados ao WSUS (w3wp.exe) iniciam shells PowerShell, indicativo de exploração da CVE-2025-59287.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - Scripts de administração do WSUS que usam PowerShell legitimamente (raro)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Consulta EQL do Elastic

Versão EQL

root@kitploit:~
process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

Versão KQL

root@kitploit:~
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

Atualizações de scanners / ferramentas

Os fornecedores de segurança reagiram rápido:

  • Scanners de vulnerabilidade (Tenable, Qualys, Rapid7) agora incluem plugins dedicados para detectar instâncias WSUS sem patch.
  • Provedores de IDS/IPS (Juniper, Fortinet, Palo Alto) lançaram novas assinaturas para sinalizar tráfego de exploit direcionado a /SimpleAuthWebService.asmx.
  • Ferramentas EDR como Defender for Endpoint e CrowdStrike recomendam caçar PowerShell iniciado por processos de trabalho IIS (w3wp.exe) como um forte sinal de comprometimento.

Se você encontrar exploração — playbook de triagem

  1. Isole os hosts WSUS afetados imediatamente.
  2. Colete evidências: dump de memória, logs IIS + WSUS, árvores de processos e tarefas agendadas.
  3. Assuma comprometimento em nível de SYSTEM e possível adulteração de atualizações.
  4. Reconstrua o servidor WSUS a partir de uma imagem base limpa, rotacione credenciais de serviço e verifique a integridade de todas as atualizações aprovadas.
  5. Notifique as equipes internas — trate isso como um incidente de segurança completo que requer resposta multifuncional.

TL;DR para diferentes públicos

  • Iniciantes: Se seu servidor de atualizações for hackeado, atacantes podem enviar atualizações maliciosas. Aplique o patch no WSUS — agora. ⚙️
  • Intermediários: Fique atento a cookies Base64 longos nas portas 8530/8531 e monitore cadeias w3wp.exe → powershell.exe. 🕵️‍♀️
  • Especialistas: RCE não autenticado baseado em desserialização com PoC público, exploração ativa confirmada. Priorize o patch, análise forense e ajuste de IDS/EDR. 🚨

Fontes & Leitura Adicional

  • Microsoft Security Response Center – Security Update Guide: CVE-2025-59287
  • HawkTrace Research Blog – CVE-2025-59287 WSUS Remote Code Execution
  • Huntress Blog – Exploitation of Windows Server Update Services Remote Code Execution Vulnerability (CVE-2025-59287)
  • Tenable® Blog – Microsoft Patch Tuesday October 2025 Security Update Review (includes CVE-2025-59287)
  • Juniper Networks ThreatLabs – IPS Signature Detail HTTP:CTS:CVE-2025-59287-CE
  • NVD – CVE-2025-59287 Detail
  • The Hacker News – Microsoft Issues Emergency Patch for Critical WSUS Flaw (CVE-2025-59287)

Nota de Despedida

Aplique o patch rápido, cace fundo e lembre-se — até suas ferramentas de segurança podem traí-lo se não estiverem atualizadas. 🔒🦉


Baixar ferramenta