Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-33053-POC — PoC para CVE-2025-33053 WebDav Exploit, demostrando cómo la vulnerabilidad puede ser desencadenada en un entorno real. Este repositorio se centra en pasos prácticos de explotación, casos de prueba reproducibles e impacto observable, ayudando a investigadores de seguridad y defensores a comprender el problema y validar las correcciones. | Kitploit
Herramientas/GitHubGitHub/cyberw1ng/cve-2025-33053-poc
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónMovimiento LateralExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlAprendizaje y EducaciónRed Teaming

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Desarrollo de Payloads
GitHubcyberw1ng/cve-2025-33053-poc

CVE-2025-33053-POC

Ver Repositorio
hace 8 mesesAún no revisado

Acerca de

PoC para CVE-2025-33053 WebDav Exploit, demostrando cómo la vulnerabilidad puede ser desencadenada en un entorno real. Este repositorio se centra en pasos prácticos de explotación, casos de prueba reproducibles e impacto observable, ayudando a investigadores de seguridad y defensores a comprender el problema y validar las correcciones.

Compartir

CVE-2025-33053 - PoC de Ejecución Remota de Código (RCE) en WebDAV y Simulación de C2

⚠️ Solo con Fines Educativos Este proyecto muestra una prueba de concepto que explota WebDAV y la entrega de archivos .url para lograr una ejecución remota de código realista. Incluye un ejecutable señuelo y una simulación controlada de capacidades de comando y control (C2). No se comparten cargas maliciosas.


📜 Resumen

Este repositorio contiene un PoC para CVE-2025-33053, una vulnerabilidad en cómo Windows maneja archivos .url que apuntan a un recurso compartido de WebDAV. El PoC demuestra cómo un atacante podría:

  • Entregar un acceso directo .url mediante un ZIP (Invoice.pdf.zip)
  • Desencadenar la ejecución de una carga útil alojada en un contenedor WebDAV
  • Abrir un PDF de apariencia inocua mientras ejecuta lógica maliciosa en segundo plano
  • Opcionalmente simular comportamiento de C2 (p. ej., crear carpetas)

El código C2 real no está incluido; solo se proporciona un video de demostración.


🎬 Videos de Demostración

🔹 Video 1 — Ejecución Señuelo

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

Muestra cómo el archivo .url desencadena route.exe, el cual abre un PDF falso y muestra una ventana emergente:

"Ejecución completada. No se activaron alertas. Puedes seguir pretendiendo que estás a salvo."

🔹 Video 2 — Simulación de C2

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

Mecanismo de comando y control muy simple. Simula un C2 sigiloso ejecutando comandos remotos (p. ej., crear una carpeta y calc) obtenidos vía HTTP. Sin shell, sin ruido, solo control silencioso. Los shells inversos son capturados y detenidos por Microsoft Defender. Aquí, como puedes ver, solo edito un archivo accesible para la máquina víctima y este es obtenido por la máquina vía HTTP; se extrae el contenido y luego se ejecuta. Esa tarea la maneja ese Route.exe personalizado.

✅ Videos disponibles en el directorio demo/.


📂 Estructura de Archivos

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # Configuración del contenedor WebDAV
├── setup_webdav_payload.py                 # Automatiza la configuración y el empaquetado ZIP
├── Important-Document.pdf.zip         # Contiene el .url disfrazado (después de ejecutar el script)
├── webdav_data/			# (después de ejecutar el script)
│   └── data/payload/route.exe         # Carga útil (PDF + lógica) 
├── cleanup.sh 				# Limpiador de Docker, directorios y webdav_data
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 Ejecución del PoC

  1. Clona el repositorio y navega a él
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. Ejecuta el script de configuración
root@kitploit:~
python3 setup_webdav_payload.py

Esto configura Docker, crea carpetas, mueve el pwned.exe, genera el .url y empaqueta el .zip.

  1. Entrega el ZIP y ábrelo en el objetivo
  • Invoice.pdf.zip → el usuario lo abre / descomprime y hace doble clic en el .url
  • La ejecución comienza desde WebDAV sin ninguna advertencia (A veces, Microsoft Defender te alertará de que este archivo debe ser escaneado por el administrador.)

🧱 Versiones Afectadas

CVE-2025-33053 afecta las siguientes versiones de Windows:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

Sistemas con el servicio WebClient habilitado

Sistemas donde los archivos .url no están bloqueados ni sanitizados

🛠️ La vulnerabilidad fue parcheada en las actualizaciones acumulativas de junio de 2025. Puedes encontrar enlaces al parche en las Notas del Parche de Microsoft.

🧠 Cómo Funciona

  1. El Truco del Acceso Directo El archivo .url lanza una utilidad confiable de Windows (iediagcmd.exe) pero establece su directorio de trabajo en un recurso compartido de WebDAV controlado por el atacante.
  2. Secuestro de DLL/Ejecutable Esa utilidad usa Process.Start() para ejecutar comandos como route.exe. Windows busca primero en el directorio de trabajo, permitiendo que el binario malicioso alojado en WebDAV sea ejecutado.
  3. Entrega de Stealth Falcon En ataques reales, actores APT comprimieron el .url en archivos con nombres engañosos (p. ej., ...pdf.zip) y los alojaron en dominios confiables a través de HTTPS. La cadena de carga útil luego entregaba un PDF señuelo y cargaba un cargador C2 personalizado ("Horus Agent") capaz de inyección de shellcode en memoria, ocultación de procesos y comandos remotos.
  4. Explotación Activa. El exploit fue utilizado en marzo de 2025 contra organizaciones de defensa en Medio Oriente. Es de alto impacto (CVSS 8.8) y está incluido en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA.

🛡️ Mitigación y Defensa

✅ Prioridad inmediata: instalar el parche — CISA exige que las agencias federales lo corrijan antes del 1 de julio de 2025.


❌ Lo Que NO Está Incluido

  • No hay código de servidor de comandos C2
  • No hay scripts de shell inverso ni malware
  • No hay explotación de sistemas reales

🔗 Referencias

  • Notas del Parche de Microsoft – Junio 2025
  • Catálogo KEV de CISA
  • Informe de Amenazas de Elastic: Explotación de Stealth Falcon
  • Alerta de CERT-EU
  • Aviso de Microsoft Defender AV y SmartScreen

Elaborado con atención al realismo, técnicas de equipo rojo y divulgación ética por @kra1t0

Precisión en el Caos

Descargar herramienta
Estrategia de MitigaciónDescripción
🔄 Aplicar el Parche de MicrosoftLas actualizaciones acumulativas de junio de 2025 abordan CVE‑2025‑33053 en Windows 10/11 y versiones anteriores de Server.
🔒 Deshabilitar el Cliente WebDAVPara sistemas sin necesidad de WebDAV (es decir, la mayoría de configuraciones modernas), deshabilita el servicio "WebClient" mediante Política de Grupo o registro.
📥 Capacitar a los Usuarios para Evitar Archivos SospechososNo abrir archivos .url provenientes de correos ZIP/ISO, incluso si parecen documentos.
🕵️‍♀️ Supervisar el Tráfico WebDAVBuscar patrones de conexión UNC salientes como \\<host>@443\DavWWWRoot\...; estos pueden indicar intentos de explotación.
🛠 Desplegar Reglas WAF/IDSBloquear métodos relacionados con WebDAV (p. ej., PROPFIND) o rutas UNC hacia dominios no confiables.
⚙️ Reforzar Políticas de Edge/SmartScreenRestringir el manejo de archivos .url y archivos comprimidos mediante configuraciones del navegador o puertas de enlace de correo seguro.