Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — Критическая неаутентифицированная RCE в Windows Server Update Services (WSUS) через небезопасную десериализацию AuthorizationCookie, позволяющая получить компрометацию на уровне SYSTEM и активную эксплуатацию; немедленно установите патч или изолируйте WSUS (порты 8530/8531). | Kitploit
Инструменты/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

Репозиторий
101711 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

CVE-2025-59287 — Критическая неаутентифицированная RCE в Windows Server Update Services (WSUS) через небезопасную десериализацию AuthorizationCookie, позволяющая получить компрометацию на уровне SYSTEM и активную эксплуатацию; немедленно установите патч или изолируйте WSUS (порты 8530/8531).

Поделиться

CVE-2025-59287 — когда ваш сервер обновлений становится вектором атаки 🗿

TL;DR: Microsoft выпустила патч для критической уязвимости удалённого выполнения кода (RCE) без аутентификации в Windows Server Update Services (WSUS), которая уже эксплуатируется в дикой природе. Проблема связана с небезопасной десериализацией данных, контролируемых атакующим, что позволяет удалённо скомпрометировать систему с правами SYSTEM. Эта ошибка фактически превращает ваш сервер обновлений — инструмент, предназначенный для защиты сети, — в потенциальное оружие против неё. Немедленно установите патч или изолируйте WSUS до тех пор, пока это не будет сделано.

CVE_2025_69287


Что произошло (простыми словами)

WSUS — это основа распространения обновлений Windows во многих корпоративных средах. Он позволяет администраторам управлять, утверждать и развёртывать обновления внутри сети — экономя трафик и обеспечивая централизованный контроль. Однако ошибка в одной из конечных точек веб-сервиса WSUS позволила атакующим отправлять вредоносные сериализованные данные, замаскированные под AuthorizationCookie. Когда WSUS получает эту подделанную cookie, он пытается десериализовать её без надлежащей проверки, что приводит к выполнению произвольного кода.

Атакующие используют это для запуска кода с правами SYSTEM — наивысшими привилегиями в Windows. Поскольку серверы WSUS часто находятся в доверенных сетевых зонах и могут отправлять обновления каждому клиенту, эта ошибка становится идеальной точкой входа. После эксплуатации она может позволить злоумышленникам развёртывать вредоносные обновления, перемещаться к контроллерам домена или похищать учётные данные. Microsoft выпустила экстренный патч, а CISA добавила этот CVE в список Known Exploited Vulnerabilities (KEV) — что является явным сигналом того, что злоумышленники уже действуют.


Краткое описание PoC — что делает публичный PoC (безопасно, на высоком уровне)

Доказательство концепции (PoC) быстро появилось после выхода патча, подтвердив, насколько лёгкой может быть эксплуатация, если понять механизм. По сути, эксплойт:

  • Создаёт поддельную cookie-нагрузку (AuthorizationCookie), ожидаемую WSUS, встраивая сериализованный .NET-объект вместо подлинных данных аутентификации.

  • Отправляет этот блоб на уязвимые конечные точки ASMX, такие как:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • Сервер расшифровывает и вслепую десериализует его, используя устаревшие процедуры .NET BinaryFormatter.

  • Цепочка гаджетов внедрённого объекта запускает выполнение команд атакующего — обычно порождая cmd.exe или powershell.exe с правами SYSTEM.

Поскольку PoC теперь публичен, оппортунистические атакующие активно сканируют сети на предмет открытых портов WSUS. Доступность готовых к использованию нагрузок делает установку патча обязательной.


Почему это важно (кратко)

  1. RCE с правами SYSTEM: Атакующие могут полностью контролировать ваш сервер обновлений — включая обновления, которые он распространяет.
  2. Эксплуатация без аутентификации: Вход не требуется; достаточно одного HTTP POST-запроса.
  3. Внутренняя доступность: WSUS работает на TCP-портах 8530/8531, часто доступных из больших сегментов корпоративных сетей.
  4. Активная эксплуатация: Множество вендоров безопасности наблюдают активные атаки в реальном времени. Относитесь к этому как к пожарной тревоге, а не как к предупреждению.

Немедленные меры по смягчению (сделайте это сейчас)

  1. Немедленно установите патч — примените внеплановое обновление WSUS от Microsoft, устраняющее CVE-2025-59287. Проверьте установку по номеру KB и перезагрузите систему после этого для завершения исправления.

  2. Если вы пока не можете установить патч:

    • Временно отключите WSUS или заблокируйте входящие подключения к TCP 8530 и 8531 на уровне хоста или межсетевого экрана.
    • Убедитесь, что WSUS не доступен из интернета ни при каких условиях.
  3. Обновите средства защиты:

    • Вендоры IDS/IPS и сканеры уязвимостей, такие как Tenable, Qualys и Rapid7, выпустили плагины для обнаружения.
    • Интегрируйте обновлённые сигнатуры для выявления подозрительных HTTP-нагрузок, нацеленных на конечные точки ASMX WSUS.

Индикаторы компрометации (IoCs)

Ниже приведены IoCs и поисковые запросы, которые можно напрямую подключить к SIEM или EDR-платформам для обнаружения возможной эксплуатации.

Сетевые / HTTP IoCs

  • Порты: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • Затрагиваемые конечные точки:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • Признаки нагрузки: Необычно большие Base64-блоб в cookie или POST-телах с именем AuthorizationCookie.

  • Поведенческий признак: Внезапные или нерегулярные POST-запросы к WSUS с неизвестных IP-адресов или от внутренних клиентов, которые обычно туда не обращаются.

Хостовые / процессные IoCs

  • Подозрительные порождаемые процессы:

    • Родительский: w3wp.exe или wsusservice.exe
    • Дочерний: cmd.exe или powershell.exe
  • Признаки командной строки:

    • Команды PowerShell с -EncodedCommand, Invoke-Expression или сетевые обратные вызовы.
  • Признаки закрепления:

    • Новые запланированные задачи, службы или ключи реестра в каталогах WSUS с необычными временными метками.

Журналы для проверки

  • Журналы IIS: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • Журналы WSUS: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Журналы Windows PowerShell: Идентификаторы событий 4103, 4104
  • Создание процессов Sysmon: Идентификатор события 1 для подозрительных цепочек родитель-потомок

Быстрый поисковый запрос Splunk

# Охота на CVE-2025-59287: обнаружение чрезмерно больших POST-запросов AuthorizationCookie к конечным точкам ASMX WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Фрагмент правила Sigma

# Обнаружение CVE-2025-59287: WSUS порождает PowerShell (потенциальный RCE через десериализацию)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detects suspicious behavior where WSUS-related processes (w3wp.exe) spawn PowerShell shells, indicative of CVE-2025-59287 exploitation.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - WSUS administration scripts legitimately using PowerShell (rare)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Запрос Elastic EQL

Версия EQL

process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

Версия KQL

event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

Обновления сканеров / инструментов

Вендоры безопасности отреагировали быстро:

Скачать инструмент