
PoC para CVE-2025-33053 WebDav Exploit, demostrando cómo la vulnerabilidad puede ser desencadenada en un entorno real. Este repositorio se centra en pasos prácticos de explotación, casos de prueba reproducibles e impacto observable, ayudando a investigadores de seguridad y defensores a comprender el problema y validar las correcciones.
⚠️ Solo con Fines Educativos Este proyecto muestra una prueba de concepto que explota WebDAV y la entrega de archivos
.urlpara lograr una ejecución remota de código realista. Incluye un ejecutable señuelo y una simulación controlada de capacidades de comando y control (C2). No se comparten cargas maliciosas.
Este repositorio contiene un PoC para CVE-2025-33053, una vulnerabilidad en cómo Windows maneja archivos .url que apuntan a un recurso compartido de WebDAV. El PoC demuestra cómo un atacante podría:
.url mediante un ZIP (Invoice.pdf.zip)El código C2 real no está incluido; solo se proporciona un video de demostración.
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
Muestra cómo el archivo .url desencadena route.exe, el cual abre un PDF falso y muestra una ventana emergente:
"Ejecución completada. No se activaron alertas. Puedes seguir pretendiendo que estás a salvo."
https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50
Mecanismo de comando y control muy simple. Simula un C2 sigiloso ejecutando comandos remotos (p. ej., crear una carpeta y calc) obtenidos vía HTTP. Sin shell, sin ruido, solo control silencioso. Los shells inversos son capturados y detenidos por Microsoft Defender. Aquí, como puedes ver, solo edito un archivo accesible para la máquina víctima y este es obtenido por la máquina vía HTTP; se extrae el contenido y luego se ejecuta. Esa tarea la maneja ese Route.exe personalizado.
✅ Videos disponibles en el directorio
demo/.
CVE-2025-33053/
├── docker-compose.yml # Configuración del contenedor WebDAV
├── setup_webdav_payload.py # Automatiza la configuración y el empaquetado ZIP
├── Important-Document.pdf.zip # Contiene el .url disfrazado (después de ejecutar el script)
├── webdav_data/ # (después de ejecutar el script)
│ └── data/payload/route.exe # Carga útil (PDF + lógica)
├── cleanup.sh # Limpiador de Docker, directorios y webdav_data
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
Esto configura Docker, crea carpetas, mueve el pwned.exe, genera el
.urly empaqueta el.zip.
Invoice.pdf.zip → el usuario lo abre / descomprime y hace doble clic en el .urlCVE-2025-33053 afecta las siguientes versiones de Windows:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
Sistemas con el servicio WebClient habilitado
Sistemas donde los archivos .url no están bloqueados ni sanitizados
🛠️ La vulnerabilidad fue parcheada en las actualizaciones acumulativas de junio de 2025. Puedes encontrar enlaces al parche en las Notas del Parche de Microsoft.
.url lanza una utilidad confiable de Windows (iediagcmd.exe) pero establece su directorio de trabajo en un recurso compartido de WebDAV controlado por el atacante.Process.Start() para ejecutar comandos como route.exe. Windows busca primero en el directorio de trabajo, permitiendo que el binario malicioso alojado en WebDAV sea ejecutado..url en archivos con nombres engañosos (p. ej., ...pdf.zip) y los alojaron en dominios confiables a través de HTTPS. La cadena de carga útil luego entregaba un PDF señuelo y cargaba un cargador C2 personalizado ("Horus Agent") capaz de inyección de shellcode en memoria, ocultación de procesos y comandos remotos.✅ Prioridad inmediata: instalar el parche — CISA exige que las agencias federales lo corrijan antes del 1 de julio de 2025.
Elaborado con atención al realismo, técnicas de equipo rojo y divulgación ética por @kra1t0
Precisión en el Caos
| Estrategia de Mitigación | Descripción |
|---|
| 🔄 Aplicar el Parche de Microsoft | Las actualizaciones acumulativas de junio de 2025 abordan CVE‑2025‑33053 en Windows 10/11 y versiones anteriores de Server. |
| 🔒 Deshabilitar el Cliente WebDAV | Para sistemas sin necesidad de WebDAV (es decir, la mayoría de configuraciones modernas), deshabilita el servicio "WebClient" mediante Política de Grupo o registro. |
| 📥 Capacitar a los Usuarios para Evitar Archivos Sospechosos | No abrir archivos .url provenientes de correos ZIP/ISO, incluso si parecen documentos. |
| 🕵️♀️ Supervisar el Tráfico WebDAV | Buscar patrones de conexión UNC salientes como \\<host>@443\DavWWWRoot\...; estos pueden indicar intentos de explotación. |
| 🛠 Desplegar Reglas WAF/IDS | Bloquear métodos relacionados con WebDAV (p. ej., PROPFIND) o rutas UNC hacia dominios no confiables. |
| ⚙️ Reforzar Políticas de Edge/SmartScreen | Restringir el manejo de archivos .url y archivos comprimidos mediante configuraciones del navegador o puertas de enlace de correo seguro. |