تحلیل فنی سوءاستفاده از WSUS و بدافزار ShadowPad - XNET | اخبار مقالات امنیت سایبری
آسیبپذیری CVE-2025-59287 یک حفره امنیتی بحرانی با قابلیت اجرای کد از راه دور (RCE) است که سرویسهای بهروزرسانی ویندوز سرور (WSUS) را تحت تأثیر قرار میدهد. این آسیبپذیری با دریافت امتیاز پایه ۹.۸ در سیستم امتیازدهی CVSS v3، یکی از جدیترین تهدیدات اخیر برای…
خلاصه تحلیلی خبر
آسیبپذیری CVE-2025-59287 یک حفره امنیتی بحرانی با قابلیت اجرای کد از راه دور (RCE) است که سرویسهای بهروزرسانی ویندوز سرور (WSUS) را تحت تأثیر قرار میدهد. این آسیبپذیری با دریافت امتیاز پایه ۹.۸ در سیستم امتیازدهی CVSS v3، یکی از جدیترین تهدیدات اخیر برای…
موضوعات اصلی: پشتیبانی شبکه، فایروال، امنیت سایبری، WSUS، دسترسی، exe
آسیبپذیریCVE-2025-59287یک حفره امنیتی بحرانی با قابلیت اجرای کد از راه دور (RCE) است که سرویسهای بهروزرسانی ویندوز سرور (WSUS) را تحت تأثیر قرار میدهد. این آسیبپذیری با دریافت امتیاز پایه ۹.۸ در سیستم امتیازدهی CVSS v3، یکی از جدیترین تهدیدات اخیر برای زیرساختهای ویندوزی محسوب میشود. اهمیت این موضوع زمانی دوچندان میشود که بدانیم این ضعف امنیتی به مهاجمان اجازه میدهد بدون نیاز به احراز هویت و تنها با دسترسی شبکه، کنترل کامل سرور را در سطح دسترسی SYSTEM به دست گیرند. با توجه به اینکه WSUS به عنوان “لنگرگاه اعتماد” (Trust Anchor) برای مدیریت وصلههای امنیتی در شبکههای سازمانی عمل میکند، نفوذ به آن میتواند کل ناوگان سرورها و کلاینتهای ویندوزی را در معرض خطر قرار دهد.
تحلیل فنی آسیبپذیری
ریشه فنی مشکلات
مشکل اصلی در CVE-2025-59287 ناشی ازبازسازی غیرایمن دادههای نامطمئن(Unsafe Deserialization) در نقاط پایانی (Endpoints) سرویس وب WSUS است. بهطور مشخص، این نقص در نحوه مدیریت کوکیهای احراز هویت و دادههای رویداد توسط WSUS رخ میدهد.
زمانی که سرور WSUS یک `AuthorizationCookie` ورودی را دریافت میکند، ابتدا دادهها را با استفاده از استاندارد رمزنگاری AES-128-CBC رمزگشایی میکند. مشکل در مرحله بعدی رخ میدهد؛ جایی که نتیجه رمزگشایی شده به یک دیسریالایزر (Deserializer) قدیمی داتنت، یعنیBinaryFormatterناامن، سپرده میشود. این فرآیند بدون اعمال اعتبارسنجی دقیق نوع (Type Validation) انجام میگیرد.
خطرات عدم اعتبارسنجی نوع متغیر
استفاده از `BinaryFormatter` بدون محدودیتهای امنیتی به مهاجمان اجازه میدهد تا پیلودهای (Payloads) سریالسازی شده مخربی را ایجاد کنند. این پیلودها حاوی زنجیرهای از اشیاء (Object Chains) هستند که در حین فرآیند بازسازی (Deserialization)، کد دلخواه مهاجم را اجرا میکنند. این ضعف نسخههای متعددی از ویندوز سرور شامل 2012، 2012 R2، 2016، 2019، 2022 و 2025 را تحت تأثیر قرار داده است.
مراحل حمله
روشهای دسترسی اولیه و بهرهبرداری
مهاجمان برای سوءاستفاده از CVE-2025-59287، نمونههای WSUS را که پورتهای شبکهشان به صورت عمومی در دسترس است، هدف قرار میدهند. از آنجایی که این آسیبپذیری نیاز بههیچگونه احراز هویتیندارد، هر مهاجمی با دسترسی شبکه میتواند بلافاصله حمله را آغاز کند. مسیرهای اصلی حمله عبارتند از
*بهرهبرداری از نقطه پایانی GetCookie()مهاجمان درخواستهای دستکاری شدهای را به نقطه پایانی `GetCookie()` ارسال میکنند. این کار باعث میشود سرور یک شیء `AuthorizationCookie` را با استفاده از `BinaryFormatter` به صورت نادرست بازسازی کند.
*هدفگیری ReportingWebServiceارسال درخواستهای SOAP مخرب به سرویسهای `ReportingWebService` و `ClientWebService` برای تحریک بازسازی ناامن از طریق `SoapFormatter`، که منجر به اجرای کد با سطح دسترسی SYSTEM میشود.
*خطرات ناشی از افشای پورتهای پیشفرضسرویس WSUS معمولاً روی پورتهای TCP 8530 (HTTP) و 8531 (HTTPS) گوش میدهد، هرچند پیکربندی روی پورتهای 80 و 443 نیز ممکن است. گزارشها نشان میدهد که هزاران نمونه WSUS در سطح جهانی روی این پورتها در معرض اینترنت قرار دارند.
روشهای بهرهبرداری
پس از دسترسی اولیه، زنجیره عملیات مهاجمان معمولاً از الگوی زیر پیروی میکند
1.اجرا (Execution)دستورات پاورشل (PowerShell) مخرب از طریق فرآیندهای والد خاص اجرا میشوند. زنجیره فرآیندهای مشاهده شده در جرمشناسی شامل `wsusservice.exe` یا `w3wp.exe` است که منجر به اجرای `cmd.exe` و سپس `powershell.exe` میشود.
2.شناسایی (Reconnaissance)پیلود اولیه دستورات شمارشگر (Enumeration) مانند `whoami`، `net user /domain` و `ipconfig /all` را اجرا میکند تا به سرعت ساختار دامنه داخلی را نقشهبرداری کرده و حسابهای کاربری با ارزش بالا را شناسایی کند.
3.استخراج اطلاعات (Data Exfiltration)اطلاعات جمعآوری شده با استفاده از `Invoke-WebRequest` در پاورشل (یا `curl.exe` به عنوان جایگزین) به نقاط پایانی تحت کنترل مهاجم (اغلب سرویسهایی مانند Webhook.site) ارسال میشود.
4.پایداری (Persistence)مهاجمان معمولاً برای حفظ کنترل تعاملی و دائمی روی سیستم قربانی، اقدام به استقرار وبشل (Webshell) میکنند.
لازم به ذکر است که پیلودهای مخرب معمولاً به صورت Base-64 کدگذاری میشوند تا از تشخیص اولیه توسط سیستمهای امنیتی جلوگیری کنند.
تأثیرات واقعی
زمانبندی بهرهبرداری
بهرهبرداری فعال از این آسیبپذیری در محیطهای واقعی از۲۳ اکتبر ۲۰۲۵پس از انتشار عمومی کد اثبات مفهوم (PoC)، آغاز شد. نکته قابل تأمل این است که مایکروسافت ابتدا در بهروزرسانی سهشنبه اصلاحیه (Patch Tuesday) اکتبر ۲۰۲۵ تلاش کرد این مشکل را رفع کند، اما این وصلهبرای بستن کامل آسیبپذیری ناکارآمد بودو نیاز به انتشار یک بهروزرسانی امنیتی اضطراری خارج از نوبت (OOB) پیدا شد.
فعالیتهای تهدید مشاهده شده
چندین بازیگر تهدید در حال سوءاستفاده فعال از این آسیبپذیری مشاهده شدهاند. بهطور خاص، یک گروه تهدید جدید با شناسهUNC6512سازمانهای متعددی را هدف قرار داده است. تیمهای هوش تهدید و پاسخ به رخداد (مانند Huntress و Darktrace) فعالیتهای زیر را مستند کردهاند
* اجرای Command Prompt و PowerShell از طریق فرآیندهای کارگر HTTP (w3wp.exe) و باینریهای سرویس WSUS.
* کدگشایی و اجرای پیلودهای شناسایی کدگذاری شده با Base-64.
* استفاده از شبکههای پروکسی برای مبهمسازی منشأ حمله.
راهکارهای فنی و کاهش ریسک
اقدامات فوری برای اصلاح
سازمانها باید بلافاصله اقدامات زیر را در دستور کار قرار دهند
*نصب وصلههای امنیتیاعمال بهروزرسانی اضطراری (OOB) مایکروسافت و راهاندازی مجدد سرورهای WSUS آسیبدیده، اصلیترین راهکار اصلاحی است.
*محدودسازی سطح شبکهتا زمان اعمال وصلهها، باید قوانین فایروال میزبان را برای محدود کردن دسترسی به پورتهای 8530 و 8531 از شبکههای نامطمئن اعمال کرد. جداسازی نمونههای WSUS در VLANهای مدیریتی بسیار حیاتی است.
شناسایی و ضبط شواهد
تیمهای دفاعی میتوانند با نظارت بر موارد زیر تلاشهای نفوذ را شناسایی کنند
*تحلیل لاگهای IIS و WSUSجستجو برای درخواستهای POST به نقاط پایانی `ReportingWebService.asmx` و `ClientWebService.asmx`.
*تحلیل درخت فرآیندشناسایی زنجیرههای فرآیند مشکوک که در آن `w3wp.exe` یا `wsusservice.exe` اقدام به ایجاد `cmd.exe` یا `powershell.exe` میکنند.
*فعالیت کوکیهای معیوبپایش لاگهای WSUS (فایل SoftwareDistribution.log) برای الگوهای `AuthorizationCookie` معیوب.
*اتصالات خروجیردیابی فرآیندهای پاورشل که با `Invoke-WebRequest` یا `curl.exe` به مقاصد خارجی متصل میشوند.
حفظ شواهد جرمشناسی از جمله ایمیج حافظه و لاگهای کامل برای پاسخگویی صحیح به رخداد در صورت مشکوک بودن به نفوذ ضروری است.
اصلاحات ساختاری طولانیمدت
علاوه بر وصلهگذاری فوری، سازمانها باید استراتژیهای زیر را مد نظر قرار دهند
* به حداقل رساندن دسترسی اینترنت برای نقاط پایانی مدیریتی از طریق بخشبندی شبکه (Segmentation).
* برنامهریزی برای حذف فناوریهای سریالسازی قدیمی (مانند BinaryFormatter) از سرویسهای متصل به شبکه.
* بازنگری و بهروزرسانی سیاستهای دسترسی و شیوههای امنسازی زیرساخت بهروزرسانی.
نتیجهگیری
آسیبپذیری CVE-2025-59287 یک تهدید فعال و بحرانی است که نیازمند اقدام فوری تمامی سازمانهای دارای زیرساخت WSUS میباشد. ترکیب دسترسی از راه دور بدون احراز هویت، قابلیت اجرای کد در سطح SYSTEM و اثبات بهرهبرداری گسترده در فضای سایبری، نصب وصله امنیتی برای این مورد را در اولویت اول قرار میدهد. سازمانها باید فرآیند نصب وصله را با اعتبارسنجی دقیق لاگها و سیستمها همراه کنند تا اطمینان حاصل شود که هیچ دسترسی پایداری برای مهاجمان باقی نمانده است.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.