آسیب پذیری و تهدیدات سایبری

تحلیل فنی سوءاستفاده از WSUS و بدافزار ShadowPad - XNET | اخبار مقالات امنیت سایبری

آسیب‌پذیری CVE-2025-59287 یک حفره امنیتی بحرانی با قابلیت اجرای کد از راه دور (RCE) است که سرویس‌های به‌روزرسانی ویندوز سرور (WSUS) را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری با دریافت امتیاز پایه ۹.۸ در سیستم امتیازدهی CVSS v3، یکی از جدی‌ترین تهدیدات اخیر برای…

6 دقیقه مطالعه
  • پشتیبانی شبکه
  • فایروال
  • امنیت سایبری
  • WSUS
  • دسترسی
  • exe
  • قرار
  • می‌دهد
تحلیل فنی سوءاستفاده از WSUS و بدافزار ShadowPad - XNET | اخبار مقالات امنیت سایبری

خلاصه تحلیلی خبر

آسیب‌پذیری CVE-2025-59287 یک حفره امنیتی بحرانی با قابلیت اجرای کد از راه دور (RCE) است که سرویس‌های به‌روزرسانی ویندوز سرور (WSUS) را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری با دریافت امتیاز پایه ۹.۸ در سیستم امتیازدهی CVSS v3، یکی از جدی‌ترین تهدیدات اخیر برای…

موضوعات اصلی: پشتیبانی شبکه، فایروال، امنیت سایبری، WSUS، دسترسی، exe

آسیب‌پذیریCVE-2025-59287یک حفره امنیتی بحرانی با قابلیت اجرای کد از راه دور (RCE) است که سرویس‌های به‌روزرسانی ویندوز سرور (WSUS) را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری با دریافت امتیاز پایه ۹.۸ در سیستم امتیازدهی CVSS v3، یکی از جدی‌ترین تهدیدات اخیر برای زیرساخت‌های ویندوزی محسوب می‌شود. اهمیت این موضوع زمانی دوچندان می‌شود که بدانیم این ضعف امنیتی به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت و تنها با دسترسی شبکه، کنترل کامل سرور را در سطح دسترسی SYSTEM به دست گیرند. با توجه به اینکه WSUS به عنوان “لنگرگاه اعتماد” (Trust Anchor) برای مدیریت وصله‌های امنیتی در شبکه‌های سازمانی عمل می‌کند، نفوذ به آن می‌تواند کل ناوگان سرورها و کلاینت‌های ویندوزی را در معرض خطر قرار دهد.

تحلیل فنی آسیب‌پذیری

ریشه فنی مشکلات

مشکل اصلی در CVE-2025-59287 ناشی ازبازسازی غیرایمن داده‌های نامطمئن(Unsafe Deserialization) در نقاط پایانی (Endpoints) سرویس وب WSUS است. به‌طور مشخص، این نقص در نحوه مدیریت کوکی‌های احراز هویت و داده‌های رویداد توسط WSUS رخ می‌دهد.

زمانی که سرور WSUS یک `AuthorizationCookie` ورودی را دریافت می‌کند، ابتدا داده‌ها را با استفاده از استاندارد رمزنگاری AES-128-CBC رمزگشایی می‌کند. مشکل در مرحله بعدی رخ می‌دهد؛ جایی که نتیجه رمزگشایی شده به یک دیسریالایزر (Deserializer) قدیمی دات‌نت، یعنیBinaryFormatterناامن، سپرده می‌شود. این فرآیند بدون اعمال اعتبارسنجی دقیق نوع (Type Validation) انجام می‌گیرد.

خطرات عدم اعتبارسنجی نوع متغیر

استفاده از `BinaryFormatter` بدون محدودیت‌های امنیتی به مهاجمان اجازه می‌دهد تا پیلودهای (Payloads) سریال‌سازی شده مخربی را ایجاد کنند. این پیلودها حاوی زنجیره‌ای از اشیاء (Object Chains) هستند که در حین فرآیند بازسازی (Deserialization)، کد دلخواه مهاجم را اجرا می‌کنند. این ضعف نسخه‌های متعددی از ویندوز سرور شامل 2012، 2012 R2، 2016، 2019، 2022 و 2025 را تحت تأثیر قرار داده است.

مراحل حمله

روش‌های دسترسی اولیه و بهره‌برداری

مهاجمان برای سوءاستفاده از CVE-2025-59287، نمونه‌های WSUS را که پورت‌های شبکه‌شان به صورت عمومی در دسترس است، هدف قرار می‌دهند. از آنجایی که این آسیب‌پذیری نیاز بههیچ‌گونه احراز هویتیندارد، هر مهاجمی با دسترسی شبکه می‌تواند بلافاصله حمله را آغاز کند. مسیرهای اصلی حمله عبارتند از

*بهره‌برداری از نقطه پایانی GetCookie()مهاجمان درخواست‌های دستکاری شده‌ای را به نقطه پایانی `GetCookie()` ارسال می‌کنند. این کار باعث می‌شود سرور یک شیء `AuthorizationCookie` را با استفاده از `BinaryFormatter` به صورت نادرست بازسازی کند.
*هدف‌گیری ReportingWebServiceارسال درخواست‌های SOAP مخرب به سرویس‌های `ReportingWebService` و `ClientWebService` برای تحریک بازسازی ناامن از طریق `SoapFormatter`، که منجر به اجرای کد با سطح دسترسی SYSTEM می‌شود.
*خطرات ناشی از افشای پورت‌های پیش‌فرضسرویس WSUS معمولاً روی پورت‌های TCP 8530 (HTTP) و 8531 (HTTPS) گوش می‌دهد، هرچند پیکربندی روی پورت‌های 80 و 443 نیز ممکن است. گزارش‌ها نشان می‌دهد که هزاران نمونه WSUS در سطح جهانی روی این پورت‌ها در معرض اینترنت قرار دارند.

روش‌های بهره‌برداری

پس از دسترسی اولیه، زنجیره عملیات مهاجمان معمولاً از الگوی زیر پیروی می‌کند

1.اجرا (Execution)دستورات پاورشل (PowerShell) مخرب از طریق فرآیندهای والد خاص اجرا می‌شوند. زنجیره فرآیندهای مشاهده شده در جرم‌شناسی شامل `wsusservice.exe` یا `w3wp.exe` است که منجر به اجرای `cmd.exe` و سپس `powershell.exe` می‌شود.

2.شناسایی (Reconnaissance)پیلود اولیه دستورات شمارشگر (Enumeration) مانند `whoami`، `net user /domain` و `ipconfig /all` را اجرا می‌کند تا به سرعت ساختار دامنه داخلی را نقشه‌برداری کرده و حساب‌های کاربری با ارزش بالا را شناسایی کند.

3.استخراج اطلاعات (Data Exfiltration)اطلاعات جمع‌آوری شده با استفاده از `Invoke-WebRequest` در پاورشل (یا `curl.exe` به عنوان جایگزین) به نقاط پایانی تحت کنترل مهاجم (اغلب سرویس‌هایی مانند Webhook.site) ارسال می‌شود.

4.پایداری (Persistence)مهاجمان معمولاً برای حفظ کنترل تعاملی و دائمی روی سیستم قربانی، اقدام به استقرار وب‌شل (Webshell) می‌کنند.

لازم به ذکر است که پیلودهای مخرب معمولاً به صورت Base-64 کدگذاری می‌شوند تا از تشخیص اولیه توسط سیستم‌های امنیتی جلوگیری کنند.

تأثیرات واقعی

زمان‌بندی بهره‌برداری

بهره‌برداری فعال از این آسیب‌پذیری در محیط‌های واقعی از۲۳ اکتبر ۲۰۲۵پس از انتشار عمومی کد اثبات مفهوم (PoC)، آغاز شد. نکته قابل تأمل این است که مایکروسافت ابتدا در به‌روزرسانی سه‌شنبه اصلاحیه (Patch Tuesday) اکتبر ۲۰۲۵ تلاش کرد این مشکل را رفع کند، اما این وصلهبرای بستن کامل آسیب‌پذیری ناکارآمد بودو نیاز به انتشار یک به‌روزرسانی امنیتی اضطراری خارج از نوبت (OOB) پیدا شد.

فعالیت‌های تهدید مشاهده شده

چندین بازیگر تهدید در حال سوءاستفاده فعال از این آسیب‌پذیری مشاهده شده‌اند. به‌طور خاص، یک گروه تهدید جدید با شناسهUNC6512سازمان‌های متعددی را هدف قرار داده است. تیم‌های هوش تهدید و پاسخ به رخداد (مانند Huntress و Darktrace) فعالیت‌های زیر را مستند کرده‌اند

* اجرای Command Prompt و PowerShell از طریق فرآیندهای کارگر HTTP (w3wp.exe) و باینری‌های سرویس WSUS.
* کدگشایی و اجرای پیلودهای شناسایی کدگذاری شده با Base-64.
* استفاده از شبکه‌های پروکسی برای مبهم‌سازی منشأ حمله.

راهکارهای فنی و کاهش ریسک

اقدامات فوری برای اصلاح

سازمان‌ها باید بلافاصله اقدامات زیر را در دستور کار قرار دهند

*نصب وصله‌های امنیتیاعمال به‌روزرسانی اضطراری (OOB) مایکروسافت و راه‌اندازی مجدد سرورهای WSUS آسیب‌دیده، اصلی‌ترین راهکار اصلاحی است.
*محدودسازی سطح شبکهتا زمان اعمال وصله‌ها، باید قوانین فایروال میزبان را برای محدود کردن دسترسی به پورت‌های 8530 و 8531 از شبکه‌های نامطمئن اعمال کرد. جداسازی نمونه‌های WSUS در VLANهای مدیریتی بسیار حیاتی است.

شناسایی و ضبط شواهد

تیم‌های دفاعی می‌توانند با نظارت بر موارد زیر تلاش‌های نفوذ را شناسایی کنند

*تحلیل لاگ‌های IIS و WSUSجستجو برای درخواست‌های POST به نقاط پایانی `ReportingWebService.asmx` و `ClientWebService.asmx`.
*تحلیل درخت فرآیندشناسایی زنجیره‌های فرآیند مشکوک که در آن `w3wp.exe` یا `wsusservice.exe` اقدام به ایجاد `cmd.exe` یا `powershell.exe` می‌کنند.
*فعالیت کوکی‌های معیوبپایش لاگ‌های WSUS (فایل SoftwareDistribution.log) برای الگوهای `AuthorizationCookie` معیوب.
*اتصالات خروجیردیابی فرآیندهای پاورشل که با `Invoke-WebRequest` یا `curl.exe` به مقاصد خارجی متصل می‌شوند.

حفظ شواهد جرم‌شناسی از جمله ایمیج حافظه و لاگ‌های کامل برای پاسخگویی صحیح به رخداد در صورت مشکوک بودن به نفوذ ضروری است.

اصلاحات ساختاری طولانی‌مدت

علاوه بر وصله‌گذاری فوری، سازمان‌ها باید استراتژی‌های زیر را مد نظر قرار دهند

* به حداقل رساندن دسترسی اینترنت برای نقاط پایانی مدیریتی از طریق بخش‌بندی شبکه (Segmentation).
* برنامه‌ریزی برای حذف فناوری‌های سریال‌سازی قدیمی (مانند BinaryFormatter) از سرویس‌های متصل به شبکه.
* بازنگری و به‌روزرسانی سیاست‌های دسترسی و شیوه‌های امن‌سازی زیرساخت به‌روزرسانی.

نتیجه‌گیری

آسیب‌پذیری CVE-2025-59287 یک تهدید فعال و بحرانی است که نیازمند اقدام فوری تمامی سازمان‌های دارای زیرساخت WSUS می‌باشد. ترکیب دسترسی از راه دور بدون احراز هویت، قابلیت اجرای کد در سطح SYSTEM و اثبات بهره‌برداری گسترده در فضای سایبری، نصب وصله امنیتی برای این مورد را در اولویت اول قرار می‌دهد. سازمان‌ها باید فرآیند نصب وصله را با اعتبارسنجی دقیق لاگ‌ها و سیستم‌ها همراه کنند تا اطمینان حاصل شود که هیچ دسترسی پایداری برای مهاجمان باقی نمانده است.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.