Sploitus

Exploit for CVE-2025-59287-Exercise-Use

kitploit · 2026-08-28

Exploit Code

MARKDOWN27 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SWOON69-CVE-2025-59287-EXERCISE-USE
# CVE-2025-59287 — WSUS Unauthenticated RCE

Purple-Team-Übungsskripte für CVE-2025-59287, eine nicht authentifizierte Remote-Codeausführungsschwachstelle in Windows Server Update Services (WSUS).

**Nur für autorisierte Nutzung.** Zur Verwendung in kontrollierten Übungsumgebungen gegen Systeme, die Sie besitzen oder für deren Test Sie eine ausdrückliche schriftliche Genehmigung haben.

## Funktionsweise

Die Schwachstelle missbraucht anonym zugängliche WSUS-SOAP-Endpunkte, um eine bösartige Deserialisierungsnutzlast in die WSUS-Datenbank einzuschleusen. Die Nutzlast wird ausgeführt, wenn die WSUS-Verwaltungskonsole geöffnet oder eine Synchronisierung ausgelöst wird.

  1. Der WSUS-Authentifizierungsdienst stellt jedem anonymen Client ein gültiges Token aus.
  2. Das Token wird über den Client-Webdienst gegen ein Reporting-Sitzungscookie eingetauscht.
  3. Über den Reporting-Dienst wird ein bösartiges serialisiertes Objekt in die WSUS-Datenbank eingeschleust.
  4. Die Nutzlast wird ausgeführt, wenn die WSUS-Konsole geladen wird oder ein Synchronisierungsereignis ausgelöst wird.



## Anforderungen

  * Windows-Angriffsbox mit PowerShell 5.1+
  * Netzwerkzugriff auf WSUS über Port `8530`
  * ysoserial.net im Ordner `ysoserial\Release\` platziert (siehe Einrichtung)



## Repository-Struktur