Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — Критическая неаутентифицированная RCE в Windows Server Update Services (WSUS) через небезопасную десериализацию AuthorizationCookie, позволяющая получить компрометацию на уровне SYSTEM и активную эксплуатацию; немедленно установите патч или изолируйте WSUS (порты 8530/8531). | Kitploit
Инструменты/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

Репозиторий
101010 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

CVE-2025-59287 — Критическая неаутентифицированная RCE в Windows Server Update Services (WSUS) через небезопасную десериализацию AuthorizationCookie, позволяющая получить компрометацию на уровне SYSTEM и активную эксплуатацию; немедленно установите патч или изолируйте WSUS (порты 8530/8531).

Поделиться

CVE-2025-59287 — когда ваш сервер обновлений становится вектором атаки 🗿

TL;DR: Microsoft выпустила патч для критической уязвимости удалённого выполнения кода (RCE) без аутентификации в Windows Server Update Services (WSUS), которая уже эксплуатируется в дикой природе. Проблема связана с небезопасной десериализацией данных, контролируемых атакующим, что позволяет удалённо скомпрометировать систему с правами SYSTEM. Эта ошибка фактически превращает ваш сервер обновлений — инструмент, предназначенный для защиты сети, — в потенциальное оружие против неё. Немедленно установите патч или изолируйте WSUS до тех пор, пока это не будет сделано.

CVE_2025_69287


Что произошло (простыми словами)

WSUS — это основа распространения обновлений Windows во многих корпоративных средах. Он позволяет администраторам управлять, утверждать и развёртывать обновления внутри сети — экономя трафик и обеспечивая централизованный контроль. Однако ошибка в одной из конечных точек веб-сервиса WSUS позволила атакующим отправлять вредоносные сериализованные данные, замаскированные под AuthorizationCookie. Когда WSUS получает эту подделанную cookie, он пытается десериализовать её без надлежащей проверки, что приводит к выполнению произвольного кода.

Атакующие используют это для запуска кода с правами SYSTEM — наивысшими привилегиями в Windows. Поскольку серверы WSUS часто находятся в доверенных сетевых зонах и могут , эта ошибка становится идеальной точкой входа. После эксплуатации она может позволить злоумышленникам развёртывать , или . Microsoft выпустила экстренный патч, а CISA добавила этот CVE в список — что является явным сигналом того, что злоумышленники уже действуют.

отправлять обновления каждому клиенту
вредоносные обновления
перемещаться к контроллерам домена
похищать учётные данные
Known Exploited Vulnerabilities (KEV)

Краткое описание PoC — что делает публичный PoC (безопасно, на высоком уровне)

Доказательство концепции (PoC) быстро появилось после выхода патча, подтвердив, насколько лёгкой может быть эксплуатация, если понять механизм. По сути, эксплойт:

  • Создаёт поддельную cookie-нагрузку (AuthorizationCookie), ожидаемую WSUS, встраивая сериализованный .NET-объект вместо подлинных данных аутентификации.

  • Отправляет этот блоб на уязвимые конечные точки ASMX, такие как:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • Сервер расшифровывает и вслепую десериализует его, используя устаревшие процедуры .NET BinaryFormatter.

  • Цепочка гаджетов внедрённого объекта запускает выполнение команд атакующего — обычно порождая cmd.exe или powershell.exe с правами SYSTEM.

Поскольку PoC теперь публичен, оппортунистические атакующие активно сканируют сети на предмет открытых портов WSUS. Доступность готовых к использованию нагрузок делает установку патча обязательной.


Почему это важно (кратко)

  1. RCE с правами SYSTEM: Атакующие могут полностью контролировать ваш сервер обновлений — включая обновления, которые он распространяет.
  2. Эксплуатация без аутентификации: Вход не требуется; достаточно одного HTTP POST-запроса.
  3. Внутренняя доступность: WSUS работает на TCP-портах 8530/8531, часто доступных из больших сегментов корпоративных сетей.
  4. Активная эксплуатация: Множество вендоров безопасности наблюдают активные атаки в реальном времени. Относитесь к этому как к пожарной тревоге, а не как к предупреждению.

Немедленные меры по смягчению (сделайте это сейчас)

  1. Немедленно установите патч — примените внеплановое обновление WSUS от Microsoft, устраняющее CVE-2025-59287. Проверьте установку по номеру KB и перезагрузите систему после этого для завершения исправления.

  2. Если вы пока не можете установить патч:

    • Временно отключите WSUS или заблокируйте входящие подключения к TCP 8530 и 8531 на уровне хоста или межсетевого экрана.
    • Убедитесь, что WSUS не доступен из интернета ни при каких условиях.
  3. Обновите средства защиты:

    • Вендоры IDS/IPS и сканеры уязвимостей, такие как Tenable, Qualys и Rapid7, выпустили плагины для обнаружения.
    • Интегрируйте обновлённые сигнатуры для выявления подозрительных HTTP-нагрузок, нацеленных на конечные точки ASMX WSUS.

Индикаторы компрометации (IoCs)

Ниже приведены IoCs и поисковые запросы, которые можно напрямую подключить к SIEM или EDR-платформам для обнаружения возможной эксплуатации.

Сетевые / HTTP IoCs

  • Порты: TCP 8530 (HTTP), TCP 8531 (HTTPS)

  • Затрагиваемые конечные точки:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
    • /ClientWebService/ClientWebService.asmx
  • Признаки нагрузки: Необычно большие Base64-блоб в cookie или POST-телах с именем AuthorizationCookie.

  • Поведенческий признак: Внезапные или нерегулярные POST-запросы к WSUS с неизвестных IP-адресов или от внутренних клиентов, которые обычно туда не обращаются.

Хостовые / процессные IoCs

  • Подозрительные порождаемые процессы:

    • Родительский: w3wp.exe или wsusservice.exe
    • Дочерний: cmd.exe или powershell.exe
  • Признаки командной строки:

    • Команды PowerShell с -EncodedCommand, Invoke-Expression или сетевые обратные вызовы.
  • Признаки закрепления:

    • Новые запланированные задачи, службы или ключи реестра в каталогах WSUS с необычными временными метками.

Журналы для проверки

  • Журналы IIS: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
  • Журналы WSUS: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
  • Журналы Windows PowerShell: Идентификаторы событий 4103, 4104
  • Создание процессов Sysmon: Идентификатор события 1 для подозрительных цепочек родитель-потомок

Быстрый поисковый запрос Splunk

root@kitploit:~
# Охота на CVE-2025-59287: обнаружение чрезмерно больших POST-запросов AuthorizationCookie к конечным точкам ASMX WSUS
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
 OR uri_path="/ReportingWebService/ReportingWebService.asmx"
 OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie

Фрагмент правила Sigma

root@kitploit:~
# Обнаружение CVE-2025-59287: WSUS порождает PowerShell (потенциальный RCE через десериализацию)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: Detects suspicious behavior where WSUS-related processes (w3wp.exe) spawn PowerShell shells, indicative of CVE-2025-59287 exploitation.
author: Aditya Bhatt
date: 2025/10/28
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    EventID: 1
    ParentImage|endswith: '\w3wp.exe'
    Image|endswith: '\powershell.exe'
  condition: selection
fields:
  - Image
  - ParentImage
  - CommandLine
  - User
  - Computer
falsepositives:
  - WSUS administration scripts legitimately using PowerShell (rare)
level: high
tags:
  - attack.execution
  - cve.2025-59287
  - wsus

Запрос Elastic EQL

Версия EQL

root@kitploit:~
process where event.code == "1" and 
process.parent.name == "w3wp.exe" and 
process.name == "powershell.exe"

Версия KQL

root@kitploit:~
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"

Обновления сканеров / инструментов

Вендоры безопасности отреагировали быстро:

  • Сканеры уязвимостей (Tenable, Qualys, Rapid7) теперь включают выделенные плагины для обнаружения незапатченных экземпляров WSUS.
  • IDS/IPS провайдеры (Juniper, Fortinet, Palo Alto) выпустили новые сигнатуры для выявления трафика эксплойтов, нацеленных на /SimpleAuthWebService.asmx.
  • EDR-инструменты, такие как Defender for Endpoint и CrowdStrike, рекомендуют охоту на PowerShell, порождаемый рабочими процессами IIS (w3wp.exe), как на сильный признак компрометации.

Если вы обнаружили эксплуатацию — план действий (triage playbook)

  1. Изолируйте затронутые хосты WSUS немедленно.
  2. Соберите доказательства: дамп памяти, журналы IIS + WSUS, дерево процессов и запланированные задачи.
  3. Предполагайте компрометацию с правами SYSTEM и возможную подмену обновлений.
  4. Пересоберите сервер WSUS из чистого базового образа, смените сервисные учётные данные и проверьте целостность всех утверждённых обновлений.
  5. Уведомите внутренние команды — рассматривайте это как полный инцидент безопасности, требующий межфункционального реагирования.

TL;DR для разных аудиторий

  • Новички: Если ваш сервер обновлений взломан, атакующие могут отправлять вредоносные обновления. Установите патч для WSUS — сейчас. ⚙️
  • Средний уровень: Следите за длинными Base64-cookie на портах 8530/8531 и отслеживайте цепочки w3wp.exe → powershell.exe. 🕵️‍♀️
  • Эксперты: Неаутентифицированный RCE на основе десериализации с публичным PoC, подтверждена активная эксплуатация. Приоритет — установка патча, криминалистический анализ и настройка IDS/EDR. 🚨

Источники и дополнительное чтение

  • Microsoft Security Response Center – Security Update Guide: CVE-2025-59287
  • HawkTrace Research Blog – CVE-2025-59287 WSUS Remote Code Execution
  • Huntress Blog – Exploitation of Windows Server Update Services Remote Code Execution Vulnerability (CVE-2025-59287)
  • Tenable® Blog – Microsoft Patch Tuesday October 2025 Security Update Review (includes CVE-2025-59287)
  • Juniper Networks ThreatLabs – IPS Signature Detail HTTP:CTS:CVE-2025-59287-CE
  • NVD – CVE-2025-59287 Detail
  • The Hacker News – Microsoft Issues Emergency Patch for Critical WSUS Flaw (CVE-2025-59287)

Прощальная заметка

Ставьте патчи быстро, охотитесь глубоко и помните — даже ваши инструменты безопасности могут предать вас, если их не обновлять. 🔒🦉


Скачать инструмент