
Proof-of-Concept-Exploit für CVE-2025-59287, eine Remote-Codeausführung-Schwachstelle in Microsoft WSUS durch unsichere Deserialisierung. Sendet manipulierte SOAP-Anfragen, um Codeausführung unter SYSTEM auszulösen.
⚠ Dieses Tool dient ausschließlich zu Bildungszwecken. Die unbefugte Nutzung außerhalb kontrollierter Umgebungen ist strengstens untersagt.
CVE-2025-59287 ist eine kritische Schwachstelle zur Remote-Codeausführung in Microsoft Windows Server Update Services (WSUS). Sie beruht auf unsicherer Deserialisierung von Daten innerhalb von WSUS-Komponenten, wodurch ein entfernter, nicht authentifizierter Angreifer den Dienst dazu veranlassen kann, ein manipuliertes .NET-Objekt zu deserialisieren und beliebigen Code unter dem SYSTEM-Konto auszuführen. Die Schwachstelle wird üblicherweise durch das Senden speziell präparierter SOAP-Anfragen an WSUS-Webendpunkte ausgenutzt. Dieses Repository wurde erstellt, um einen Proof-of-Concept für diese Schwachstelle zu demonstrieren.
Dieser PoC erwartet ein mit .NET BinaryFormatter serialisiertes und in Base64 kodiertes Payload. Wenn kein Payload angegeben wird, wird stattdessen ein harmloses Taschenrechner-Payload verwendet. Es gibt mehrere Möglichkeiten, ein benutzerdefiniertes Payload zu verwenden.
Fügen Sie einfach Ihr Payload in payload.txt ein.
YOUR_PAYLOAD
Der Code verwendet das Payload aus dieser Datei.
Zweite Option: Sie können Ihr Payload manuell hinzufügen. Öffnen Sie exp.py und suchen Sie den folgenden Block. Ersetzen Sie 'your_payload' durch Ihr Base64-kodiertes .NET BinaryFormatter-Payload.
...
if not args.no_wait:
time.sleep(0.02)
injected = payload_text or 'your_payload'
success, event_id, target_sid = send_malicious_event(target, cookie, injected)
...
python exp.py http://example.local:8533
(ersetzen Sie http://example.local:8530 durch die URL des Ziel-WSUS-Servers)
encrypt.py bereitet einen Blob vor, der wie die verschlüsselten/gepackten Daten aussieht, die WSUS erwartet; exp.py erstellt und sendet SOAP-Anfragen, die diesen Blob in WSUS-Felder platzieren, die der anfällige Dienst entschlüsseln und deserialisieren wird – wenn der Server anfällig ist, kann das deserialisierte Objekt die Codeausführung auslösen.
Dieses Tool dient ausschließlich zu Bildungszwecken. Die unbefugte Nutzung außerhalb kontrollierter Umgebungen ist strengstens untersagt.