<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>nuclei &#8211; PT ESC</title>
	<atom:link href="/tag/nuclei/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2026 12:43:07 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>nuclei &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Путаница в уязвимостях WSUS: ставим все на свои места</title>
		<link>/wsus-vulnerability-confusion-setting-the-record-straight/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 17 Apr 2026 15:13:06 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[nuclei]]></category>
		<category><![CDATA[offensive]]></category>
		<category><![CDATA[wsus]]></category>
		<guid isPermaLink="false">/%d0%bf%d1%83%d1%82%d0%b0%d0%bd%d0%b8%d1%86%d0%b0-%d0%b2-%d1%83%d1%8f%d0%b7%d0%b2%d0%b8%d0%bc%d0%be%d1%81%d1%82%d1%8f%d1%85-wsus-%d1%81%d1%82%d0%b0%d0%b2%d0%b8%d0%bc-%d0%b2%d1%81%d0%b5-%d0%bd%d0%b0/</guid>

					<description><![CDATA[Путаница в уязвимостях WSUS: ставим все на свои места 🕷 Одной из самых актуальных уязвимостей в Windows Server Update Services (WSUS) стала критическая ошибка с идентификатором CVE-2025-59287 и оценкой CVSS 9.8. Она…]]></description>
										<content:encoded><![CDATA[<p><strong>Путаница в уязвимостях WSUS: ставим все на свои места</strong> 🕷</p>
<p>Одной из самых актуальных уязвимостей в Windows Server Update Services (WSUS) стала критическая ошибка с идентификатором CVE-2025-59287 и оценкой CVSS 9.8. Она связана с десериализацией недоверенных данных в службе обновления Windows Server и позволяет неавторизованному удаленному злоумышленнику выполнить код на сервере, отправив специально сформированное событие.</p>
<p>В <a href="https://hawktrace.com/blog/cve-2025-59287/" target="_blank" rel="noopener">разборах эксплуатации</a> шаги были указаны некорректно, так как их взяли из статьи. Однако позже авторы сами ее исправили и указали, что разбор относится к CVE-2023-35317, тогда как анализ CVE-2025-59287 перенесли <a href="https://hawktrace.com/blog/cve-2025-59287-unauth/" target="_blank" rel="noopener">в отдельную статью.</a></p>
<p>Это вызвало путаницу в многочисленных репостах, поэтому мы решили расставить все точки над i и заодно показать, как атакующий может восстановить оснастку после эксплуатации уязвимости.</p>
<p>❗️ <strong>Напомним технические детали эксплуатации</strong></p>
<p><strong>Условия для эксплуатации:</strong></p>
<p>• Сервер Windows с включенной ролью WSUS Server (по умолчанию отключена)<br />
• Неустановленные обновления <code>KB5070879</code> / <code>KB5070881</code> / <code>KB5070882</code> / <code>KB5070883</code> / <code>KB5070884</code> / <code>KB5070886</code> / <code>KB5070887</code><br />
• Сетевой доступ к портам <code>8530</code> (HTTP) или <code>8531</code> (HTTPS)<br />
• Учетные данные не требуются</p>
<p><strong>Техническая цепочка эксплуатации:</strong></p>
<p>1️⃣ <strong>Получение конфигурации</strong> — злоумышленник отправляет запрос к <code>/ReportingWebService/ReportingWebService.asmx</code> для получения ServerID (<em>скриншот 1</em>)</p>
<p>2️⃣ <strong>Извлечение cookies</strong> — используя ServerID, выполняется запрос к <code>/SimpleAuthWebService/SimpleAuth.asmx</code> для получения <code>AuthorizationCookie</code> (<em>скриншот 2</em>)</p>
<p>3️⃣ Получение криптографических данных — запрос к <code>/ClientWebService/Client.asmx</code> для извлечения временных меток и зашифрованной нагрузки (<em>скриншот 3</em>)</p>
<p>4️⃣ <strong>Доставка полезной нагрузки</strong> — финальный запрос отправляет событие с вредоносным сериализованным объектом, созданным через <code>ysoserial.net</code> с гаджетом <code>TextFormattingRunProperties</code>, с использованием события <code>SynchronizationCompletedCancel</code> (скриншот 4)</p>
<p>При обработке события с ID 389 (<code>SynchronizationCompletedCancel</code>) WSUS пытается десериализовать XML с телом ошибки, что приводит к выполнению произвольного кода.</p>
<p>Также в процессе эксплуатации регистрируется ложный узел с указанным DNS, в рамках которого отправляется событие. Этот процесс легко автоматизировать — например, с помощью шаблона Nuclei (<em>скриншот 5</em>). Восстановление оснастки после тестирования — <em>на скриншоте 6</em>.</p>
<p>🗿 <strong>После успешной эксплуатации оснастка WSUS ломается</strong>. Это происходит потому, что GUI при отображении узлов парсит их события, а у ложного узла событие повреждено и не поддается десериализации. В результате отображение узлов вызывает исключение и интерфейс перестает работать.</p>
<p>Для восстановления необходимо удалить вредоносное событие из таблицы <code>tbEventInstance</code> в базе данных SUSDB. Однако прямой доступ к БД есть только у привилегированных пользователей, а служба WSUS часто запущена от имени <code>Network Service</code>.</p>
<p>При этом служба WSUS имеет доступ к функциям, используемым в оснастке, поэтому пользователь, от имени которого получена сессия (даже <code>Network Service</code>), может управлять зарегистрированными узлами. Это позволяет безопасно завершить эксплуатацию и сразу восстановить оснастку.</p>
<pre><code>$wsus = Get-WsusServer

Get-WsusComputer -NameIncludes "test1337.test.local" | ForEach-Object {
    $wsus.GetComputerTarget($_.Id).Delete()
}</code></pre>
<p><strong>Эта команда выполняет две важные функции:</strong></p>
<p>• Удаляет зарегистрированный ложный узел из базы данных WSUS<br />
• Автоматически очищает связанное с ним событие с ID 389, использованное для доставки полезной нагрузки</p>
<p>🧐 <strong>Почему это важно:</strong> без очистки в WSUS остаются артефакты — ложный узел и события в логах, что может нарушить нормальную работу службы.</p>
<p>Эта уязвимость демонстрирует, как критические компоненты инфраструктуры могут становиться точкой входа для злоумышленников. При проведении тестирования на проникновение важно не только атаковать, но и корректно восстанавливать систему после эксплуатации.</p>
<p><strong>Рекомендации по защите</strong></p>
<p>• <strong>Установите обновления</strong> — <code>KB5070879</code> / <code>KB5070881</code> / <code>KB5070882</code> / <code>KB5070883</code> / <code>KB5070884</code> / <code>KB5070886</code> / <code>KB5070887</code> в зависимости от версии Windows Server</p>
<p>• <strong>Ограничьте сетевой доступ</strong> — WSUS не должен быть доступен из интернета. Используйте сегментацию сети для ограничения доступа только доверенным подсетям</p>
<p>• <strong>Если невозможно обновить</strong> — временно отключите роль WSUS Server или заблокируйте порты <code>8530</code> / <code>8531</code> до установки патчей</p>
<p><span class="hashtag">#offensive</span> <span class="hashtag">#nuclei</span> <span class="hashtag">#wsus</span> <span class="hashtag">#cve</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a> (<a href="https://x.com/ptescalator" target="_blank" rel="noopener">X,</a> <a href="https://max.ru/join/V8dhsWy0FytLHcY_2m9KM99gsnBlr0v5RxOZFTOClho" target="_blank" rel="noopener">Max</a>)</p>
<figure class="wp-block-image"><img fetchpriority="high" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-1024x603.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-1024x603.jpg 1024w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-300x177.jpg 300w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-768x453.jpg 768w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-1536x905.jpg 1536w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-2048x1207.jpg 2048w" alt="" width="1024" height="603" /></figure>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-1024x603.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-1024x603.jpg 1024w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-300x177.jpg 300w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-768x453.jpg 768w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-1536x905.jpg 1536w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-2048x1207.jpg 2048w" alt="" width="1024" height="603" /></figure>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-1024x603.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-1024x603.jpg 1024w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-300x177.jpg 300w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-768x453.jpg 768w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-1536x905.jpg 1536w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-2048x1207.jpg 2048w" alt="" width="1024" height="603" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-1024x468.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-1024x468.jpg 1024w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-300x137.jpg 300w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-768x351.jpg 768w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-1536x702.jpg 1536w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-2048x936.jpg 2048w" alt="" width="1024" height="468" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-1024x468.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-1024x468.jpg 1024w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-300x137.jpg 300w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-768x351.jpg 768w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-1536x702.jpg 1536w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-2048x936.jpg 2048w" alt="" width="1024" height="468" /></figure>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
