Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — RCE crítico não autenticado no Windows Server Update Services (WSUS) via desserialização insegura de um AuthorizationCookie, permitindo comprometimento em nível de SYSTEM e exploração ativa; aplique o patch ou isole o WSUS (portas 8530/8531) imediatamente. | Kitploit
Ferramentas/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesRecursos Curados
GitHubadityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

CVE-2025-59287 — RCE crítico não autenticado no Windows Server Update Services (WSUS) via desserialização insegura de um AuthorizationCookie, permitindo comprometimento em nível de SYSTEM e exploração ativa; aplique o patch ou isole o WSUS (portas 8530/8531) imediatamente.

Ver Repositório
1017há 11 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-59287 — Quando o seu servidor de patches se torna o vetor de ataque 🗿

TL;DR: A Microsoft corrigiu uma vulnerabilidade crítica de execução remota de código (RCE) não autenticada no Windows Server Update Services (WSUS) que já está sendo explorada ativamente. O problema decorre da desserialização insegura de dados controlados pelo atacante, permitindo comprometimento remoto em nível de SYSTEM. Essa falha essencialmente transforma o seu servidor de atualizações — a ferramenta que deveria proteger sua rede — em uma arma potencial contra ela. Aplique o patch imediatamente ou isole o WSUS até conseguir.

CVE_2025_69287


O que aconteceu (em linguagem simples)

O WSUS é a espinha dorsal para distribuir atualizações do Windows em muitos ambientes corporativos. Ele permite que administradores gerenciem, aprovem e implantem atualizações internamente — economizando largura de banda e fornecendo controle centralizado. No entanto, uma falha em um dos endpoints de serviço web do WSUS possibilitou que atacantes enviassem dados serializados maliciosos disfarçados de AuthorizationCookie. Quando o WSUS recebe esse cookie forjado, ele tenta desserializá-lo sem validação adequada, levando à execução arbitrária de código.

Os atacantes estão usando isso para executar código como SYSTEM, o privilégio mais alto no Windows. Como os servidores WSUS geralmente ficam em zonas de rede confiáveis e podem enviar atualizações para todos os clientes, essa falha se torna um ponto de entrada de ouro. Uma vez explorada, pode permitir que adversários implantem atualizações maliciosas, façam pivô para controladores de domínio ou exfiltrem credenciais. A Microsoft lançou um patch de emergência, e a CISA adicionou este CVE à lista Known Exploited Vulnerabilities (KEV) — um forte sinal de que atores de ameaças já estão em movimento.


Resumo do PoC — o que o PoC público faz (seguro, em alto nível)

Uma prova de conceito (PoC) surgiu rapidamente após o lançamento do patch, confirmando como a exploração poderia ser fácil uma vez que o fluxo fosse compreendido. Em essência, o exploit:

  • Cria um payload de cookie falso (AuthorizationCookie) esperado pelo WSUS, incorporando um objeto .NET serializado em vez de dados de autenticação genuínos.

  • Envia esse blob para endpoints ASMX vulneráveis, como:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • O servidor descriptografa e desserializa cegamente usando rotinas desatualizadas do .NET BinaryFormatter.

  • A cadeia de gadgets do objeto injetado dispara a execução de comandos do atacante — tipicamente iniciando cmd.exe ou powershell.exe sob SYSTEM.

Como o PoC agora é público, atacantes oportunistas estão ativamente escaneando redes em busca de portas WSUS abertas. A disponibilidade de payloads armamentizados torna o patch inegociável.


Por que você deveria se importar (resumo)

  1. RCE como SYSTEM: Atacantes podem controlar totalmente seu servidor de atualizações — incluindo as atualizações que ele distribui.
  2. Exploit não autenticado: Nenhum login é necessário; um único HTTP POST é suficiente.
  3. Exposição interna: O WSUS roda nas portas TCP 8530/8531, frequentemente acessíveis a partir de grandes partes das redes corporativas.
  4. Exploração ativa: Múltiplos fornecedores de segurança observaram ataques ao vivo em andamento. Trate isso como um alarme de incêndio, não como um aviso.

Mitigação imediata (faça isso agora)

  1. Aplique o patch imediatamente — aplique a atualização fora de banda do WSUS da Microsoft que aborda a CVE-2025-59287. Verifique a instalação pelo número do KB e reinicie o sistema após para finalizar a correção.

  2. Se você não puder aplicar o patch ainda:

    • Desative temporariamente o WSUS ou bloqueie conexões de entrada nas portas TCP 8530 e 8531 no host ou no firewall.
    • Garanta que o WSUS não esteja exposto à internet sob nenhuma condição.
  3. Atualize suas defesas:

    • Fornecedores de IDS/IPS e scanners de vulnerabilidade como Tenable, Qualys e Rapid7 lançaram plugins de detecção.
    • Integre assinaturas atualizadas para sinalizar payloads HTTP suspeitos direcionados aos endpoints ASMX do WSUS.

Indicadores de Comprometimento (IoCs)

Abaixo estão IoCs e consultas de caça que você pode plugar diretamente em plataformas SIEM ou EDR para detectar possível exploração.

IoCs de Rede / HTTP

  • Portas: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • Endpoints atingidos:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • Pistas de payload: Blobs Base64 excepcionalmente grandes em cookies ou corpos de POST rotulados como AuthorizationCookie.

  • Pista comportamental: POSTs súbitos ou irregulares para o WSUS a partir de IPs desconhecidos ou clientes internos que normalmente não fazem check-in lá.

IoCs de Host / Processo

  • Inicializações de processos suspeitas:

    • Pai: w3wp.exe ou wsusservice.exe
    • Filho: cmd.exe ou powershell.exe
  • Características de linha de comando:

    • Comandos PowerShell com -EncodedCommand, Invoke-Expression ou callbacks de rede.
  • Sinais de persistência:

    • Novas tarefas agendadas, serviços ou chaves de registro em diretórios do WSUS com timestamps estranhos.

Logs para revisar

  • Logs IIS: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • Logs WSUS: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Logs do Windows PowerShell: Event IDs 4103, 4104
  • Criação de processo Sysmon: Event ID 1 para cadeias pai-filho suspeitas

Consulta rápida de caça no Splunk

# Caça CVE-2025-59287: detectar POSTs de AuthorizationCookie superdimensionados para endpoints ASMX do WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Trecho de regra Sigma

# Detecção CVE-2025-59287: WSUS iniciando PowerShell (possível RCE por desserialização)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detecta comportamento suspeito onde processos relacionados ao WSUS (w3wp.exe) iniciam shells PowerShell, indicativo de exploração da CVE-2025-59287.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - Scripts de administração do WSUS que usam PowerShell legitimamente (raro)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Consulta EQL do Elastic

Versão EQL

process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

Versão KQL

event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

Atualizações de scanners / ferramentas

Os fornecedores de segurança reagiram rápido:

Baixar ferramenta