Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector — CVE-2025-59287 — Windows Server Update Services (WSUS) 中通过 AuthorizationCookie 的不安全反序列化实现的关键未认证远程代码执行(RCE),可导致 SYSTEM 级入侵并被积极利用;请立即修补或隔离 WSUS(端口 8530/8531)。 | Kitploit
工具/GitHubGitHub/adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector
漏洞分析漏洞利用Web应用程序漏洞利用威胁情报入侵检测学习与教育事件响应精选资源
GitHub
adityabhatt3010/cve-2025-59287-when-your-patch-server-becomes-the-attack-vector

CVE-2025-59287-When-your-patch-server-becomes-the-attack-vector

CVE-2025-59287 — Windows Server Update Services (WSUS) 中通过 AuthorizationCookie 的不安全反序列化实现的关键未认证远程代码执行(RCE),可导致 SYSTEM 级入侵并被积极利用;请立即修补或隔离 WSUS(端口 8530/8531)。

查看仓库
1010个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-59287 — 当你的补丁服务器成为攻击载体时 🗿

TL;DR: 微软已修补了 Windows Server Update Services (WSUS) 中的一个严重未认证远程代码执行 (RCE) 漏洞,该漏洞已在野外被积极利用。问题源于对攻击者控制数据的不安全反序列化,允许远程实现 SYSTEM 级入侵。这个漏洞本质上将你的更新服务器——本应保护你网络安全的工具——变成了针对网络的潜在武器。请立即修补,或在修补前隔离 WSUS。

CVE_2025_69287


发生了什么(通俗解释)

WSUS 是许多企业环境中分发 Windows 更新的骨干系统。它允许管理员在内部管理、批准和部署更新——节省带宽并提供集中控制。 然而,WSUS 某个 Web 服务端点中的缺陷使攻击者能够发送伪装成 AuthorizationCookie 的恶意序列化数据。当 WSUS 收到这个精心构造的 cookie 时,它会在没有适当验证的情况下尝试反序列化,从而导致任意代码执行。

攻击者正在利用这一点以 SYSTEM 权限运行代码,这是 Windows 上的最高权限。由于 WSUS 服务器通常位于受信任的网络区域,并且可以向每台客户端推送更新,这个缺陷成为了一个黄金入口点。一旦被利用,攻击者可以部署恶意更新、横向移动到域控制器,或窃取凭据。 微软发布了紧急补丁,CISA 也已将此 CVE 添加到已知被利用漏洞 (KEV) 列表中——这是一个强烈信号,表明威胁行为者已经在行动。


PoC 摘要 — 公开 PoC 的作用(安全、高层级)

补丁发布后,一个概念验证 (PoC) 迅速浮出水面,证实了一旦理解了攻击流程,利用是多么容易。 本质上,该漏洞利用:

  • 构造一个 WSUS 预期的伪造 cookie 载荷 (AuthorizationCookie),嵌入序列化的 .NET 对象 而非真实的认证数据。

  • 将此数据块发送到易受攻击的 ASMX 端点,例如:

    • /SimpleAuthWebService/SimpleAuthWebService.asmx
    • /ReportingWebService/ReportingWebService.asmx
  • 服务器使用过时的 .NET BinaryFormatter 例程解密并盲目反序列化它。

  • 注入对象的gadget chain 触发攻击者命令的执行——通常是在 SYSTEM 权限下生成 cmd.exe 或 powershell.exe。

  • 由于 PoC 现已公开,机会主义攻击者正在积极扫描网络中开放的 WSUS 端口。武器化载荷的可用性使得修补成为不可协商的选项。


    为什么你应该关注(简述)

    1. 以 SYSTEM 权限执行 RCE: 攻击者可以完全控制你的更新服务器——包括它分发的更新。
    2. 未认证利用: 无需登录;单个 HTTP POST 就足够了。
    3. 内部暴露: WSUS 运行在 TCP 端口 8530/8531 上,通常可从企业网络的大部分区域访问。
    4. 积极利用: 多家安全厂商已观察到正在进行的实时攻击。请将此视为火警,而非警告。

    立即缓解措施(现在就做)

    1. 立即修补 — 应用微软针对 CVE-2025-59287 的带外 WSUS 更新。通过 KB 编号验证安装,然后重启系统以完成修复。

    2. 如果暂时无法修补:

      • 暂时禁用 WSUS 或在主机或防火墙层面阻止对 TCP 8530 和 8531 的入站连接。
      • 确保 WSUS 在任何情况下都不暴露于互联网。
    3. 更新你的防御措施:

      • IDS/IPS 厂商和漏洞扫描器(如 Tenable、Qualys 和 Rapid7)已发布检测插件。
      • 集成更新的签名以标记针对 WSUS ASMX 端点的可疑 HTTP 载荷。

    入侵指标 (IoCs)

    以下是可直接插入 SIEM 或 EDR 平台以检测潜在利用的 IoC 和狩猎查询。

    网络 / HTTP IoCs

    • 端口: TCP 8530 (HTTP)、TCP 8531 (HTTPS)

    • 被访问的端点:

      • /SimpleAuthWebService/SimpleAuthWebService.asmx
      • /ReportingWebService/ReportingWebService.asmx
      • /ClientWebService/ClientWebService.asmx
    • 载荷线索: cookie 或 POST 主体中标记为 AuthorizationCookie 的异常大的 Base64 数据块。

    • 行为线索: 来自未知 IP 或通常不在此处签到的内部客户端的突然或不规则的 WSUS POST 请求。

    主机 / 进程 IoCs

    • 可疑的进程生成:

      • 父进程:w3wp.exe 或 wsusservice.exe
      • 子进程:cmd.exe 或 powershell.exe
    • 命令行特征:

      • 带有 -EncodedCommand、Invoke-Expression 或网络回调的 PowerShell 命令。
    • 持久化迹象:

      • WSUS 目录下带有异常时间戳的新计划任务、服务或注册表项。

    需要审查的日志

    • IIS 日志: C:\inetpub\logs\LogFiles\W3SVC*\u_ex*.log
    • WSUS 日志: C:\Program Files\Update Services\LogFiles\SoftwareDistribution.log
    • Windows PowerShell 日志: 事件 ID 4103、4104
    • Sysmon 进程创建: 事件 ID 1,用于检测可疑的父子进程链

    快速 Splunk 狩猎查询

    root@kitploit:~
    # CVE-2025-59287 狩猎:检测发送到 WSUS ASMX 端点的超大 AuthorizationCookie POST 请求
    index=web_logs (uri_path="/SimpleAuthWebService/SimpleAuthWebService.asmx"
     OR uri_path="/ReportingWebService/ReportingWebService.asmx"
     OR uri_path="/ClientWebService/ClientWebService.asmx")
    | where like(Cookie, "%AuthorizationCookie=%")
    | where len(Cookie) > 1000
    | table _time, clientip, uri_path, Cookie
    

    Sigma 规则片段

    root@kitploit:~
    # CVE-2025-59287 检测:WSUS 生成 PowerShell(潜在的反序列化 RCE)
    title: WSUS Process Spawned Suspicious Shell
    id: dfd1a2e2-2025-59287-detect
    status: stable
    description: 检测 WSUS 相关进程 (w3wp.exe) 生成 PowerShell shell 的可疑行为,表明可能存在 CVE-2025-59287 利用。
    author: Aditya Bhatt
    date: 2025/10/28
    logsource:
      category: process_creation
      product: windows
    detection:
      selection:
        EventID: 1
        ParentImage|endswith: '\w3wp.exe'
        Image|endswith: '\powershell.exe'
      condition: selection
    fields:
      - Image
      - ParentImage
      - CommandLine
      - User
      - Computer
    falsepositives:
      - 合法使用 PowerShell 的 WSUS 管理脚本(罕见)
    level: high
    tags:
      - attack.execution
      - cve.2025-59287
      - wsus
    

    Elastic EQL 查询

    EQL 版本

    root@kitploit:~
    process where event.code == "1" and 
    process.parent.name == "w3wp.exe" and 
    process.name == "powershell.exe"
    

    KQL 版本

    root@kitploit:~
    event.code:1 and process.parent.name:"w3wp.exe" and process.name:"powershell.exe"
    

    扫描器 / 工具更新

    安全厂商反应迅速:

    • 漏洞扫描器(Tenable、Qualys、Rapid7)现已包含用于检测未修补 WSUS 实例的专用插件。
    • IDS/IPS 提供商(Juniper、Fortinet、Palo Alto)发布了新签名,用于标记针对 /SimpleAuthWebService.asmx 的利用流量。
    • EDR 工具(如 Defender for Endpoint 和 CrowdStrike)建议狩猎由 IIS 工作进程 (w3wp.exe) 生成的 PowerShell,作为入侵的强信号。

    如果发现利用 — 应急响应手册

    1. 立即隔离受影响的 WSUS 主机。
    2. 收集证据: 内存转储、IIS + WSUS 日志、进程树和计划任务。
    3. 假设 SYSTEM 级入侵 和可能的更新篡改。
    4. 从干净的基线镜像重建 WSUS 服务器,轮换服务凭据,并验证所有已批准更新的完整性。
    5. 通知内部团队——将此视为需要跨职能响应的完整安全事件。

    面向不同受众的 TL;DR

    • 初学者: 如果你的更新服务器被入侵,攻击者可以推送恶意更新。立即修补 WSUS。⚙️
    • 中级: 关注端口 8530/8531 上的长 Base64 cookie,并监控 w3wp.exe → powershell.exe 进程链。🕵️‍♀️
    • 专家: 基于反序列化的未认证 RCE,已有公开 PoC,确认存在积极利用。优先进行修补、取证分析和 IDS/EDR 调优。🚨

    来源与延伸阅读

    • Microsoft Security Response Center – Security Update Guide: CVE-2025-59287
    • HawkTrace Research Blog – CVE-2025-59287 WSUS Remote Code Execution
    • Huntress Blog – Exploitation of Windows Server Update Services Remote Code Execution Vulnerability (CVE-2025-59287)
    • Tenable® Blog – Microsoft Patch Tuesday October 2025 Security Update Review (includes CVE-2025-59287)
    • Juniper Networks ThreatLabs – IPS Signature Detail HTTP:CTS:CVE-2025-59287-CE
    • NVD – CVE-2025-59287 Detail
    • The Hacker News – Microsoft Issues Emergency Patch for Critical WSUS Flaw (CVE-2025-59287)

    结语

    快速修补,深入狩猎,并记住——即使是你的安全工具,如果未修补,也可能背叛你。🔒🦉


    下载工具