CVE-2025-59287 — Windows Server Update Services (WSUS) 中通过 AuthorizationCookie 的不安全反序列化实现的关键未认证远程代码执行(RCE),可导致 SYSTEM 级入侵并被积极利用;请立即修补或隔离 WSUS(端口 8530/8531)。
TL;DR: 微软已修补了 Windows Server Update Services (WSUS) 中的一个严重未认证远程代码执行 (RCE) 漏洞,该漏洞已在野外被积极利用。问题源于对攻击者控制数据的不安全反序列化,允许远程实现 SYSTEM 级入侵。这个漏洞本质上将你的更新服务器——本应保护你网络安全的工具——变成了针对网络的潜在武器。请立即修补,或在修补前隔离 WSUS。
WSUS 是许多企业环境中分发 Windows 更新的骨干系统。它允许管理员在内部管理、批准和部署更新——节省带宽并提供集中控制。
然而,WSUS 某个 Web 服务端点中的缺陷使攻击者能够发送伪装成 AuthorizationCookie 的恶意序列化数据。当 WSUS 收到这个精心构造的 cookie 时,它会在没有适当验证的情况下尝试反序列化,从而导致任意代码执行。
攻击者正在利用这一点以 SYSTEM 权限运行代码,这是 Windows 上的最高权限。由于 WSUS 服务器通常位于受信任的网络区域,并且可以向每台客户端推送更新,这个缺陷成为了一个黄金入口点。一旦被利用,攻击者可以部署恶意更新、横向移动到域控制器,或窃取凭据。 微软发布了紧急补丁,CISA 也已将此 CVE 添加到已知被利用漏洞 (KEV) 列表中——这是一个强烈信号,表明威胁行为者已经在行动。
补丁发布后,一个概念验证 (PoC) 迅速浮出水面,证实了一旦理解了攻击流程,利用是多么容易。 本质上,该漏洞利用:
构造一个 WSUS 预期的伪造 cookie 载荷 (AuthorizationCookie),嵌入序列化的 .NET 对象 而非真实的认证数据。
将此数据块发送到易受攻击的 ASMX 端点,例如:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx服务器使用过时的 .NET BinaryFormatter 例程解密并盲目反序列化它。
注入对象的gadget chain 触发攻击者命令的执行——通常是在 SYSTEM 权限下生成 cmd.exe 或 powershell.exe。
由于 PoC 现已公开,机会主义攻击者正在积极扫描网络中开放的 WSUS 端口。武器化载荷的可用性使得修补成为不可协商的选项。
立即修补 — 应用微软针对 CVE-2025-59287 的带外 WSUS 更新。通过 KB 编号验证安装,然后重启系统以完成修复。
如果暂时无法修补:
更新你的防御措施:
以下是可直接插入 SIEM 或 EDR 平台以检测潜在利用的 IoC 和狩猎查询。
端口: TCP 8530 (HTTP)、TCP 8531 (HTTPS)
被访问的端点:
/SimpleAuthWebService/SimpleAuthWebService.asmx/ReportingWebService/ReportingWebService.asmx/ClientWebService/ClientWebService.asmx载荷线索: cookie 或 POST 主体中标记为 AuthorizationCookie 的异常大的 Base64 数据块。
行为线索: 来自未知 IP 或通常不在此处签到的内部客户端的突然或不规则的 WSUS POST 请求。
可疑的进程生成:
w3wp.exe 或 wsusservice.execmd.exe 或 powershell.exe命令行特征:
-EncodedCommand、Invoke-Expression 或网络回调的 PowerShell 命令。持久化迹象:
C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.logC:\Program Files\Update Services\LogFiles\SoftwareDistribution.log4103、41041,用于检测可疑的父子进程链# CVE-2025-59287 狩猎:检测发送到 WSUS ASMX 端点的超大 AuthorizationCookie POST 请求
index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
OR uri_path="/ReportingWebService/ReportingWebService.asmx"
OR uri_path="/ClientWebService/ClientWebService.asmx")
| where like(Cookie, "%AuthorizationCookie=%")
| where len(Cookie) > 1000
| table _time, clientip, uri_path, Cookie
# CVE-2025-59287 检测:WSUS 生成 PowerShell(潜在的反序列化 RCE)
title: WSUS Process Spawned Suspicious Shell
id: dfd1a2e2-2025-59287-detect
status: stable
description: 检测 WSUS 相关进程 (w3wp.exe) 生成 PowerShell shell 的可疑行为,表明可能存在 CVE-2025-59287 利用。
author: Aditya Bhatt
date: 2025/10/28
logsource:
category: process_creation
product: windows
detection:
selection:
EventID: 1
ParentImage|endswith: '\w3wp.exe'
Image|endswith: '\powershell.exe'
condition: selection
fields:
- Image
- ParentImage
- CommandLine
- User
- Computer
falsepositives:
- 合法使用 PowerShell 的 WSUS 管理脚本(罕见)
level: high
tags:
- attack.execution
- cve.2025-59287
- wsus
EQL 版本
process where event.code == "1" and
process.parent.name == "w3wp.exe" and
process.name == "powershell.exe"
KQL 版本
event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"
安全厂商反应迅速:
/SimpleAuthWebService.asmx 的利用流量。w3wp.exe) 生成的 PowerShell,作为入侵的强信号。w3wp.exe → powershell.exe 进程链。🕵️♀️快速修补,深入狩猎,并记住——即使是你的安全工具,如果未修补,也可能背叛你。🔒🦉