
POC for CVE-2025-33053 WebDav Exploit, demonstrating how the vulnerability can be triggered in a real environment. This repository focuses on hands-on exploitation steps, reproducible test cases, and observable impact, helping security researchers and defenders understand the issue and validate fixes.
⚠️ Nur zu Bildungszwecken Dieses Projekt demonstriert einen Proof-of-Concept, der WebDAV und die Zustellung von
.url-Dateien ausnutzt, um eine realistische Remote-Codeausführung zu erreichen. Es enthält eine ausführbare Datei, die als Köder dient, sowie eine kontrollierte Simulation von Command-and-Control (C2)-Fähigkeiten. Es werden keine bösartigen Payloads weitergegeben.
Dieses Repository enthält einen PoC für CVE-2025-33053, eine Sicherheitslücke in der Art und Weise, wie Windows .url-Dateien behandelt, die auf eine WebDAV-Freigabe verweisen. Der PoC zeigt, wie ein Angreifer Folgendes tun könnte:
.url-Verknüpfung per ZIP (Invoice.pdf.zip) ausliefernDer eigentliche C2-Code ist nicht enthalten – es wird nur ein Demonstrationsvideo bereitgestellt.
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
Zeigt, wie die .url-Datei route.exe auslöst, das ein gefälschtes PDF öffnet und ein Popup anzeigt:
"Ausführung abgeschlossen. Keine Warnungen ausgelöst. Sie können so tun, als wären Sie sicher."
https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50
Sehr einfacher Command-and-Control-Mechanismus. Simuliert ein heimliches C2, indem es per HTTP abgerufene entfernte Befehle ausführt (z. B. Erstellen eines Ordners und calc). Keine Shell, kein Lärm – nur stille Kontrolle. Reverse Shells werden vom Microsoft Defender abgefangen und gestoppt. Wie Sie hier sehen können, bearbeite ich einfach eine Datei, die für das Opfer erreichbar ist, und sie wird von der Maschine per HTTP abgerufen; der Inhalt wird extrahiert und dann ausgeführt. Diese Aufgabe wird von diesem benutzerdefinierten Route.exe übernommen.
✅ Videos im Verzeichnis
demo/verfügbar.
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
Dies richtet Docker ein, erstellt Ordner, verschiebt die pwned.exe, generiert
.urlund paketiert das.zip
Invoice.pdf.zip → Benutzer öffnet/entpackt und doppelklickt auf .urlCVE-2025-33053 betrifft die folgenden Windows-Versionen:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
Systeme mit aktiviertem WebClient-Dienst
Systeme, in denen .url-Dateien nicht blockiert oder bereinigt werden
🛠️ Die Sicherheitslücke wurde mit den kumulativen Updates vom Juni 2025 geschlossen. Sie finden Patch-Links in den Microsoft Patch-Notizen.
.url-Datei startet ein vertrauenswürdiges Windows-Dienstprogramm (iediagcmd.exe), legt aber das Arbeitsverzeichnis auf eine vom Angreifer kontrollierte WebDAV-Freigabe fest.Process.Start(), um Befehle wie route.exe auszuführen. Windows sucht zuerst im Arbeitsverzeichnis, sodass die schädliche Binärdatei von WebDAV ausgeführt werden kann..url in irreführend benannte Archive (z. B. ...pdf.zip) gepackt und auf vertrauenswürdigen Domänen über HTTPS gehostet. Die Payload-Kette lieferte dann ein Köder-PDF aus und lud einen benutzerdefinierten C2-Loader („Horus Agent“), der In-Memory-Shellcode-Injection, Prozessverschleierung und Remote-Befehle ermöglicht.✅ Unmittelbare Priorität: Patch installieren – CISA verlangt von Bundesbehörden eine Behebung bis zum 1. Juli 2025
Erstellt mit Augenmerk auf Realismus, Red-Team-Praktiken und ethische Offenlegung von @kra1t0
Präzision im Chaos
| Abhilfestrategie | Beschreibung |
|---|
| 🔄 Microsoft-Patch anwenden | Die kumulativen Updates vom Juni 2025 beheben CVE‑2025‑33053 unter Windows 10/11 und älteren Server-Versionen. |
| 🔒 WebDAV-Client deaktivieren | Deaktivieren Sie für Systeme ohne WebDAV-Bedarf (d. h. die meisten modernen Einrichtungen) den „WebClient“-Dienst über Gruppenrichtlinien oder die Registrierung. |
| 📥 Benutzer schulen, verdächtige Archive zu vermeiden | Öffnen Sie keine .url-Dateien aus ZIP/ISO-E-Mails, selbst wenn sie wie Dokumente aussehen. |
| 🕵️♀️ WebDAV-Datenverkehr überwachen | Achten Sie auf ausgehende UNC-Verbindungsmuster wie \\<host>@443\DavWWWRoot\... – diese können auf Ausnutzungsversuche hinweisen. |
| 🛠 WAF/IDS-Regeln bereitstellen | Blockieren Sie WebDAV-bezogene Methoden (z. B. PROPFIND) oder UNC-Pfade zu nicht vertrauenswürdigen Domänen. |
| ⚙️ Edge-/SmartScreen-Richtlinien härten | Schränken Sie die Handhabung von .url-Dateien und Archiven über Browsereinstellungen oder sichere E-Mail-Gateways ein. |