CVE-2025-52287 WSUS 反序列化 RCE:SimpleAuth 认证 Cookie 链的四阶段利用
CVE-2025-52287 是 Windows Server Update Services 的反序列化 RCE,CVSS 9.8。攻击者通过 4 阶段攻击链(获取 ID → 拿 Cookie → 用 Cookie 触发 SimpleAuth → 注入反序列化 payload)实现 WSUS 服务器 RCE,控制企业补丁分发中心。
Research Archive
按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。
CVE-2025-52287 是 Windows Server Update Services 的反序列化 RCE,CVSS 9.8。攻击者通过 4 阶段攻击链(获取 ID → 拿 Cookie → 用 Cookie 触发 SimpleAuth → 注入反序列化 payload)实现 WSUS 服务器 RCE,控制企业补丁分发中心。
我与山哥(23pds)联手,通过对多起加密货币交易所被黑事件近一个月的取证追踪,确认攻击者为 Lazarus Group。本文披露了完整的 IOC 指标与 TTP 技战术,包括社会工程学入侵、PyYAML RCE 后门部署、内网横向移动至钱包服务器等完整攻击链。
CVE-2022-41082 是 Microsoft Exchange Server 15.2 (Build 986.5) 之前版本的 SSRF 漏洞,CVSS 8.0,ProxyNotShell 攻击链的前置步骤。攻击者通过 OWA 端点构造 SSRF,可串联 CVE-2022-41040 触发 RCE。
CVE-2020-10770 是 Keycloak 13.0.0 之前版本中的服务端请求伪造(SSRF)漏洞,CVSS 6.1,由 OIDC 认证流程中 request_uri 参数缺乏充分校验导致。Keycloak 服务端盲目跟随攻击者放入 request_uri 的任意 URL,将身份提供者本身变成任意出站请求的代理。在实践中,攻击者借此可以触达通常被防火墙隔离的内部服务、从 Keycloak 服务端所在网络位置进行端口扫描,而最具破坏性的是——从 EC2/Azure/GCP 上 169.254.169.254 的 IMDS 端点拉取云凭据材料,往往直接导致云账号被接管。根因在于该功能本用于从已知客户端获取签名的 request_uri JWT,却缺少 URL 出站控制:Keycloak 12.x 及更早版本将参数原样转发给 HTTP 客户端,攻击者放入的任何 URL 都会在服务端自身网络上被请求。升级到 13.0.0+ 可修复此漏洞,但在那之前,运维人员需要明确的网络出站策略阻断私网 IP 段和 IMDS,并在 EC2 上强制使用 IMDSv2。
IBM AIX 6.1/7.1/7.2.0.2 中的一处 libc 系统调用存在权限验证缺失,本地普通用户可通过调用 setauthdb 或 ruserok 等接口提权到 root,CVSS 9.8。本文还原漏洞机制、PoC 利用与补丁路径。