Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-33053-POC — POC for CVE-2025-33053 WebDav Exploit, demonstrating how the vulnerability can be triggered in a real environment. This repository focuses on hands-on exploitation steps, reproducible test cases, and observable impact, helping security researchers and defenders understand the issue and validate fixes. | Kitploit
Tools/GitHubGitHub/cyberw1ng/cve-2025-33053-poc
Privilege EscalationVulnerability AnalysisExploitationLateral MovementWeb Application ExploitationPenetration TestingCommand and ControlLearning & EducationRed Teaming

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Payload Development
GitHubcyberw1ng/cve-2025-33053-poc

CVE-2025-33053-POC

Repository anzeigen
vor 8 MonatenNoch nicht geprüft

Über

POC for CVE-2025-33053 WebDav Exploit, demonstrating how the vulnerability can be triggered in a real environment. This repository focuses on hands-on exploitation steps, reproducible test cases, and observable impact, helping security researchers and defenders understand the issue and validate fixes.

Teilen

CVE-2025-33053 - WebDAV Remote Code Execution (RCE) PoC & C2 Simulation

⚠️ Nur zu Bildungszwecken Dieses Projekt demonstriert einen Proof-of-Concept, der WebDAV und die Zustellung von .url-Dateien ausnutzt, um eine realistische Remote-Codeausführung zu erreichen. Es enthält eine ausführbare Datei, die als Köder dient, sowie eine kontrollierte Simulation von Command-and-Control (C2)-Fähigkeiten. Es werden keine bösartigen Payloads weitergegeben.


📜 Zusammenfassung

Dieses Repository enthält einen PoC für CVE-2025-33053, eine Sicherheitslücke in der Art und Weise, wie Windows .url-Dateien behandelt, die auf eine WebDAV-Freigabe verweisen. Der PoC zeigt, wie ein Angreifer Folgendes tun könnte:

  • Eine .url-Verknüpfung per ZIP (Invoice.pdf.zip) ausliefern
  • Die Ausführung eines auf einem WebDAV-Container gehosteten Payloads auslösen
  • Ein harmlos aussehendes PDF öffnen, während im Hintergrund bösartige Logik ausgeführt wird
  • Optional C2-Verhalten simulieren (z. B. Ordner erstellen)

Der eigentliche C2-Code ist nicht enthalten – es wird nur ein Demonstrationsvideo bereitgestellt.


🎬 Demo-Videos

🔹 Video 1 – Köder-Ausführung

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

Zeigt, wie die .url-Datei route.exe auslöst, das ein gefälschtes PDF öffnet und ein Popup anzeigt:

"Ausführung abgeschlossen. Keine Warnungen ausgelöst. Sie können so tun, als wären Sie sicher."

🔹 Video 2 – C2-Simulation

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

Sehr einfacher Command-and-Control-Mechanismus. Simuliert ein heimliches C2, indem es per HTTP abgerufene entfernte Befehle ausführt (z. B. Erstellen eines Ordners und calc). Keine Shell, kein Lärm – nur stille Kontrolle. Reverse Shells werden vom Microsoft Defender abgefangen und gestoppt. Wie Sie hier sehen können, bearbeite ich einfach eine Datei, die für das Opfer erreichbar ist, und sie wird von der Maschine per HTTP abgerufen; der Inhalt wird extrahiert und dann ausgeführt. Diese Aufgabe wird von diesem benutzerdefinierten Route.exe übernommen.

✅ Videos im Verzeichnis demo/ verfügbar.


📂 Dateistruktur

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 Ausführen des PoC

  1. Repository klonen und in das Verzeichnis wechseln
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. Setup-Skript ausführen
root@kitploit:~
python3 setup_webdav_payload.py

Dies richtet Docker ein, erstellt Ordner, verschiebt die pwned.exe, generiert .url und paketiert das .zip

  1. ZIP ausliefern und auf dem Ziel öffnen
  • Invoice.pdf.zip → Benutzer öffnet/entpackt und doppelklickt auf .url
  • Ausführung beginnt von WebDAV ohne Warnungen (Manchmal warnt der Microsoft Defender, dass diese Datei vom Administrator überprüft werden sollte.)

🧱 Betroffene Versionen

CVE-2025-33053 betrifft die folgenden Windows-Versionen:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

Systeme mit aktiviertem WebClient-Dienst

Systeme, in denen .url-Dateien nicht blockiert oder bereinigt werden

🛠️ Die Sicherheitslücke wurde mit den kumulativen Updates vom Juni 2025 geschlossen. Sie finden Patch-Links in den Microsoft Patch-Notizen.

🧠 Funktionsweise

  1. Der Verknüpfungstrick Die .url-Datei startet ein vertrauenswürdiges Windows-Dienstprogramm (iediagcmd.exe), legt aber das Arbeitsverzeichnis auf eine vom Angreifer kontrollierte WebDAV-Freigabe fest.
  2. DLL/Executable-Hijack Dieses Dienstprogramm verwendet Process.Start(), um Befehle wie route.exe auszuführen. Windows sucht zuerst im Arbeitsverzeichnis, sodass die schädliche Binärdatei von WebDAV ausgeführt werden kann.
  3. Stealth Falcons Auslieferung Bei realen Angriffen haben APT-Akteure die .url in irreführend benannte Archive (z. B. ...pdf.zip) gepackt und auf vertrauenswürdigen Domänen über HTTPS gehostet. Die Payload-Kette lieferte dann ein Köder-PDF aus und lud einen benutzerdefinierten C2-Loader („Horus Agent“), der In-Memory-Shellcode-Injection, Prozessverschleierung und Remote-Befehle ermöglicht.
  4. Aktive Ausnutzung. Der Exploit wurde im März 2025 gegen Verteidigungsorganisationen im Nahen Osten eingesetzt. Er hat eine hohe Auswirkung (CVSS 8.8) und ist im Katalog der bekannten ausgenutzten Schwachstellen von CISA enthalten.

🛡️ Abhilfe & Verteidigung

✅ Unmittelbare Priorität: Patch installieren – CISA verlangt von Bundesbehörden eine Behebung bis zum 1. Juli 2025


❌ Was NICHT enthalten ist

  • Kein C2-Befehlsserver-Code
  • Keine Reverse-Shell-Skripte oder Malware
  • Keine Ausnutzung echter Systeme

🔗 Referenzen

  • Microsoft Patch-Notizen – Juni 2025
  • CISA KEV-Katalog
  • Elastic Threat Report: Stealth Falcon Exploitation
  • CERT-EU Warnung
  • Microsoft Defender AV & SmartScreen Hinweis

Erstellt mit Augenmerk auf Realismus, Red-Team-Praktiken und ethische Offenlegung von @kra1t0

Präzision im Chaos

Tool herunterladen
AbhilfestrategieBeschreibung
🔄 Microsoft-Patch anwendenDie kumulativen Updates vom Juni 2025 beheben CVE‑2025‑33053 unter Windows 10/11 und älteren Server-Versionen.
🔒 WebDAV-Client deaktivierenDeaktivieren Sie für Systeme ohne WebDAV-Bedarf (d. h. die meisten modernen Einrichtungen) den „WebClient“-Dienst über Gruppenrichtlinien oder die Registrierung.
📥 Benutzer schulen, verdächtige Archive zu vermeidenÖffnen Sie keine .url-Dateien aus ZIP/ISO-E-Mails, selbst wenn sie wie Dokumente aussehen.
🕵️‍♀️ WebDAV-Datenverkehr überwachenAchten Sie auf ausgehende UNC-Verbindungsmuster wie \\<host>@443\DavWWWRoot\... – diese können auf Ausnutzungsversuche hinweisen.
🛠 WAF/IDS-Regeln bereitstellenBlockieren Sie WebDAV-bezogene Methoden (z. B. PROPFIND) oder UNC-Pfade zu nicht vertrauenswürdigen Domänen.
⚙️ Edge-/SmartScreen-Richtlinien härtenSchränken Sie die Handhabung von .url-Dateien und Archiven über Browsereinstellungen oder sichere E-Mail-Gateways ein.