## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SWOON69-CVE-2025-59287-EXERCISE-USE
# CVE-2025-59287 — WSUS Unauthenticated RCE
Purple-Team-Übungsskripte für CVE-2025-59287, eine nicht authentifizierte Remote-Codeausführungsschwachstelle in Windows Server Update Services (WSUS).
**Nur für autorisierte Nutzung.** Zur Verwendung in kontrollierten Übungsumgebungen gegen Systeme, die Sie besitzen oder für deren Test Sie eine ausdrückliche schriftliche Genehmigung haben.
## Funktionsweise
Die Schwachstelle missbraucht anonym zugängliche WSUS-SOAP-Endpunkte, um eine bösartige Deserialisierungsnutzlast in die WSUS-Datenbank einzuschleusen. Die Nutzlast wird ausgeführt, wenn die WSUS-Verwaltungskonsole geöffnet oder eine Synchronisierung ausgelöst wird.
1. Der WSUS-Authentifizierungsdienst stellt jedem anonymen Client ein gültiges Token aus.
2. Das Token wird über den Client-Webdienst gegen ein Reporting-Sitzungscookie eingetauscht.
3. Über den Reporting-Dienst wird ein bösartiges serialisiertes Objekt in die WSUS-Datenbank eingeschleust.
4. Die Nutzlast wird ausgeführt, wenn die WSUS-Konsole geladen wird oder ein Synchronisierungsereignis ausgelöst wird.
## Anforderungen
* Windows-Angriffsbox mit PowerShell 5.1+
* Netzwerkzugriff auf WSUS über Port `8530`
* ysoserial.net im Ordner `ysoserial\Release\` platziert (siehe Einrichtung)
## Repository-Struktur