إثبات المفهوم لثغرة CVE-2025-33053 استغلال WebDAV مع تسليم ملفات .url لإظهار تنفيذ التعليمات البرمجية عن بُعد بشكل واقعي. يتضمن حمولة PDF خادعة وعرض فيديو فقط لقدرات القيادة والتحكم المحتملة.
⚠️ لأغراض تعليمية فقط يوضّح هذا المشروع إثبات مفهوم يستغل WebDAV وتوصيل ملفات
.urlلتحقيق تنفيذ تعليمات برمجية عن بُعد بشكل واقعي. يتضمن ملفًا تنفيذيًا قائمًا على الإغراء (decoy) ومحاكاة خاضعة للتحكم لقدرات القيادة والتحكم (C2). لا تتم مشاركة أي حمولات ضارة.
يحتوي هذا المستودع على إثبات مفهوم لـ CVE-2025-33053، وهي ثغرة في طريقة تعامل Windows مع ملفات .url التي تشير إلى مشاركة WebDAV. يوضح إثبات المفهوم كيف يمكن للمهاجم:
.url عبر ملف ZIP (Invoice.pdf.zip)كود C2 الفعلي غير مضمّن فقط فيديو توضيحي يتم توفيره.
يُظهر ملف .url وهو يقوم بتشغيل route.exe، الذي يفتح ملف PDF مزيفًا ويعرض نافذة منبثقة:
"اكتمل التنفيذ. لم يتم إطلاق أي تنبيهات. يمكنك مواصلة التظاهر بأنك آمن."
آلية قيادة وتحكم بسيطة جدًا. تحاكي C2 خفيًا عبر تنفيذ أوامر عن بُعد (مثل إنشاء مجلد وتشغيل calc) يتم جلبها عبر HTTP. لا قشرة أوامر، لا ضجيج، فقط تحكم صامت. يتم التقاط الـ Reverse Shells وإيقافها بواسطة Microsoft Defender. هنا كما ترى، أقوم فقط بتعديل ملف يمكن لجهاز الضحية الوصول إليه، وسيتم جلبه بواسطة الجهاز عبر http؛ ثم يُستخرج المحتوى ويُنفَّذ. هذه المهمة يتم التعامل معها بواسطة Route.exe المخصص.
✅ الفيديوهات متوفرة في مجلد
demo/.
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
يقوم هذا بإعداد Docker، وإنشاء المجلدات، ونقل الملف pwned.exe، وإنشاء ملف
.url، وتغليف ملف.zip.
Invoice.pdf.zip ← يفتح المستخدم الملف / يفك ضغطه وينقر نقرًا مزدوجًا على .urlتؤثر الثغرة CVE-2025-33053 على إصدارات Windows التالية:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
الأنظمة التي لديها خدمة WebClient ممكّنة
الأنظمة التي لا يتم فيها حظر ملفات .url أو تعقيمها
🛠️ تم تصحيح الثغرة في التحديثات التراكمية لشهر يونيو 2025. يمكنك العثور على روابط التصحيح في ملاحظات تصحيح Microsoft.
.url بتشغيل أداة Windows موثوقة (iediagcmd.exe) ولكن يعيّن دليل العمل إلى مشاركة WebDAV يتحكم فيها المهاجم.Process.Start() لتشغيل أوامر مثل route.exe. يبحث Windows أولاً في دليل العمل، مما يسمح بتنفيذ الملف الثنائي الخبيث من WebDAV..url داخل أرشيفات بأسماء مضللة (مثل ...pdf.zip) واستضافتها على نطاقات موثوقة عبر HTTPS. ثم قامت سلسلة الحمولة بتسليم ملف PDF إغرائي وتحميل محمل C2 مخصص ("Horus Agent") قادر على حقن كود القشرة في الذاكرة، وإخفاء العمليات، وتنفيذ أوامر عن بُعد.| Mitigation Strategy | Description |
|---|---|
| 🔄 تطبيق تصحيح Microsoft | تتناول التحديثات التراكمية لشهر يونيو 2025 الثغرة CVE‑2025‑33053 عبر Windows 10/11 وإصدارات Server الأقدم. |
| 🔒 تعطيل عميل WebDAV | للأنظمة التي لا تحتاج إلى WebDAV (أي معظم الإعدادات الحديثة)، قم بتعطيل خدمة "WebClient" عبر نهج المجموعة أو السجل. |
| 📥 تدريب المستخدمين على تجنب الأرشيفات المشبوهة | لا تفتح ملفات .url من رسائل ZIP/ISO الإلكترونية، حتى لو بدت كملفات مستندات. |
| 🕵️♀️ مراقبة حركة مرور WebDAV | ابحث عن أنماط اتصال UNC الصادرة مثل \\<host>@443\DavWWWRoot\... فقد تشير إلى محاولات استغلال. |
| 🛠 نشر قواعد WAF/IDS | احجب الأساليب المتعلقة بـ WebDAV (مثل PROPFIND) أو مسارات UNC إلى نطاقات غير موثوقة. |
| ⚙️ تقوية سياسات Edge/SmartScreen | قيّد التعامل مع ملفات .url والأرشيفات عبر إعدادات المتصفح أو بوابات البريد الإلكتروني الآمنة. |
✅ أولوية فورية: قم بتثبيت التصحيح — تطلب CISA من الوكالات الفيدرالية المعالجة بحلول 1 يوليو 2025
صُنع بعناية للواقعية، وحرفية الفريق الأحمر، والإفصاح الأخلاقي بواسطة @kra1t0
الدقة في الفوضى