
POC استغلال لـ CVE-2025-33053 (التحكم الخارجي في مسار تنفيذ الملف في ملف URL)
يمكن ضبط مسار العمل في ملف .url على خادم WebDAV خارجي. عند فتحه بواسطة عميل ويندوز، يتم البحث عن التبعيات للملف التنفيذي المُعرَّف في حقل URL في المشاركة الخارجية لـ WebDAV. إذا تم إعطاء ملف تنفيذي أو DLL عشوائي نفس اسم إحدى هذه التبعيات، يتم تحميله وتنفيذه بواسطة عميل ويندوز. في حالة هذا الاستغلال (POC)، يتم ضبط URL على الملف التنفيذي لتشخيصات إنترنت إكسبلورر "iediagcmd.exe" المحلي في عميل ويندوز. يقوم iediagcmd.exe بعد ذلك باستدعاء عدة ملفات تنفيذية مختلفة، أحدها هو "route.exe". عن طريق إعطاء ملف ثنائي عشوائي مثل مُحمل شيلكود نفس الاسم ومشاركته على خادم WebDAV المشار إليه في متغير "WorkingDirectory" في ملف .url، سيقوم عميل ويندوز بتحميل هذا الملف وتنفيذه عند فتح ملف URL.
قم بتشغيل sudo bash webdav_setup.sh لتكوين وتشغيل خادم Apache2 WebDAV من جهاز لينكس (أو قم بإعداد واحد بنفسك).
ضع ملفًا تنفيذيًا مثل مُحمل شيلكود باسم "route.exe" في مشاركة WebDAV.
قم بتعديل ملف URL ليشير إلى اسم المجال أو عنوان IP لخادم WebDAV.
قدّم ملف URL إلى عميل ويندوز من خلال حيلة ما تدفع المستخدم لتشغيله.
إذا كنت تستخدم حمولة تؤدي إلى استدعاء عكسي لـ C2، فقد لا يعود route.exe أبدًا. يقوم iediagcmd.exe بفتح نافذة تنتظر حتى انتهاء الأمر، لذا قم بتنفيذ الأمر taskkill /f /im iediagcmd.exe لقتل نافذة عملية iediagcmd الأصلية على العميل.