
POC لاستغلال WebDav لـ CVE-2025-33053، يوضح كيفية تفعيل الثغرة في بيئة حقيقية. يركز هذا المستودع على خطوات الاستغلال العملية، وحالات الاختبار القابلة لإعادة الإنتاج، والأثر الملحوظ، مما يساعد باحثي الأمن والمختصين في الدفاع على فهم المشكلة والتحقق من الإصلاحات.
⚠️ لأغراض تعليمية فقط يعرض هذا المشروع إثبات مفهوم يستغل WebDAV وتسليم ملفات
.urlلتحقيق تنفيذ أوامر عن بُعد واقعي. يتضمن ملفًا تنفيذيًا شركيًا ومحاكاة مُتحكمًا بها لقدرات القيادة والتحكم (C2). لا تتم مشاركة أي حمولات خبيثة.
يحتوي هذا المستودع على إثبات مفهوم (PoC) لثغرة CVE-2025-33053، وهي ثغرة في طريقة تعامل Windows مع ملفات .url التي تشير إلى مشاركة WebDAV. يوضح إثبات المفهوم كيف يمكن للمهاجم أن:
.url عبر ملف ZIP (Invoice.pdf.zip)كود C2 الفعلي غير مضمّن يتم توفير فيديو توضيحي فقط.
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
يُظهر ملف .url وهو يشغّل route.exe، الذي يفتح ملف PDF مزيفًا ويعرض نافذة منبثقة:
"اكتمل التنفيذ. لم يتم إطلاق أي تنبيهات. يمكنك مواصلة التظاهر بأنك بأمان."
https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50
آلية قيادة وتحكم بسيطة جدًا. تحاكي C2 خفيًا عبر تنفيذ أوامر عن بُعد (مثل إنشاء مجلد وتشغيل calc) يتم جلبها عبر HTTP. لا shell، لا ضجيج — مجرد تحكم صامت. يتم التقاط الـ Reverse Shells وإيقافها بواسطة Microsoft Defender. هنا كما ترى، أقوم فقط بتعديل ملف يمكن لآلة الضحية الوصول إليه، وسيتم جلبه بواسطة الآلة عبر HTTP؛ ثم يُقتطع المحتوى ويُنفَّذ. هذه المهمة يتولاها ملف Route.exe المخصص.
✅ الفيديوهات متوفرة في مجلد
demo/.
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
يقوم هذا بإعداد Docker، وإنشاء المجلدات، ونقل ملف pwned.exe، وتوليد ملف
.url، وتغليف ملف.zip
Invoice.pdf.zip ← يفتحه المستخدم / يفك ضغطه وينقر نقرًا مزدوجًا على .urlتؤثر ثغرة CVE-2025-33053 على إصدارات Windows التالية:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
الأنظمة التي تعمل فيها خدمة WebClient
الأنظمة التي لا يتم فيها حظر ملفات .url أو تعقيمها
🛠️ تم تصحيح الثغرة في التحديثات التراكمية ليونيو 2025. يمكنك العثور على روابط التصحيح في ملاحظات تحديثات Microsoft.
.url أداة Windows موثوقة (iediagcmd.exe) ولكنه يضبط مجلد العمل الخاص بها على مشاركة WebDAV يتحكم فيها المهاجم.Process.Start() لتشغيل أوامر مثل route.exe. يبحث Windows أولاً في مجلد العمل، مما يسمح بتنفيذ الملف الثنائي الخبيث القادم من WebDAV..url داخل أرشيفات بأسماء مضللة (مثل ...pdf.zip) واستضافتها على نطاقات موثوقة عبر HTTPS. ثم قامت سلسلة الحمولة بتسليم ملف PDF شركي وتحميل مُحمِّل C2 مخصص (يُعرف باسم “Horus Agent”) قادر على حقن الشيلكود في الذاكرة، وإخفاء العمليات، وتنفيذ أوامر عن بُعد.✅ الأولوية الفورية: ثبّت التصحيح — تطلب CISA من الوكالات الفيدرالية المعالجة بحلول 1 يوليو 2025
أُعدّ بعناية فائقة للواقعية، وأساليب الفريق الأحمر، والإفصاح الأخلاقي بواسطة @kra1t0
الدقة في الفوضى
| استراتيجية التخفيف | الوصف |
|---|
| 🔄 تطبيق تصحيح Microsoft | تعالج التحديثات التراكمية ليونيو 2025 ثغرة CVE‑2025‑33053 عبر Windows 10/11 وإصدارات Server الأقدم. |
| 🔒 تعطيل عميل WebDAV | بالنسبة للأنظمة التي لا تحتاج WebDAV (أي معظم الإعدادات الحديثة)، قم بتعطيل خدمة “WebClient” عبر نهج المجموعة أو السجل. |
| 📥 تدريب المستخدمين على تجنب الأرشيفات المشبوهة | لا تفتح ملفات .url من رسائل ZIP/ISO الإلكترونية، حتى لو بدت وكأنها مستندات. |
| 🕵️♀️ مراقبة حركة مرور WebDAV | ابحث عن أنماط اتصالات UNC الصادرة مثل \\<host>@443\DavWWWRoot\... فقد تشير إلى محاولات استغلال. |
| 🛠 نشر قواعد WAF/IDS | احظر الأساليب المتعلقة بـ WebDAV (مثل PROPFIND) أو مسارات UNC إلى نطاقات غير موثوقة. |
| ⚙️ تشديد سياسات Edge/SmartScreen | قيّد التعامل مع ملفات .url والأرشيفات عبر إعدادات المتصفح أو بوابات البريد الإلكتروني الآمنة. |