
Reproducción educativa de explotación del CVE-2017-7269, un desbordamiento de búfer en IIS 6.0 WebDAV, con guía de configuración, análisis de vulnerabilidad e intento de explotación con Metasploit en Windows Server 2003 R2.
Nombre : Killian Munt-Buron y Naji Ullah Abbasi
CVE-2017-7269 es una vulnerabilidad de desbordamiento de búfer en Microsoft Windows Server 2003 R2.
La vulnerabilidad está en la función ScStoragePathFromUrl en WebDAV.
Esta vulnerabilidad permite ejecutar código arbitrario a través de un encabezado largo.
Los encabezados comienzan con if: <http://
Usa un archivo iso (enlace de descarga : https://archive.org/details/en_windows_server_2003_standard)
Panel de control => Add or Remove Programs = > Add/Remove Windows Components
Selecciona Application Server, después haz clic en Details.
Selecciona Internet Information Services (IIS)
Verifica que Common files y World Wide Web Service estén seleccionados.
Para verificar que IIS se haya instalado, abre con ethernet explorer esta url: http://localhost/
Si has seguido las instrucciones, verás esta pantalla:

Ve a Internet Information Services Manager => haz clic en el nombre del dispositivo => ve a Web service extension => haz clic derecho en WebDAV y permite

Tenemos la máquina atacante, con la VM de Ubuntu:

Y la víctima, con la VM de Windows:

Desde la máquina atacante, podemos ver a la víctima usando Nmap:

Intentamos recrear la vulnerabilidad pero encontramos un problema.
En la máquina víctima, creamos un directorio /webdav.

Y añadimos permisos de lectura, escritura y exploración de directorios en la carpeta:

Con cadaver, un cliente WebDAV, podemos ver que la comunicación funciona:


Primero, usamos un script para ver si el servidor responde con una solicitud PROFIND:
import socket
host = "192.168.79.153"
port = 80
request = (
"PROPFIND /webdav/ HTTP/1.1\r\n"
"Host: {host}\r\n"
"Content-Length: 0\r\n"
"Content-Type: text/xml\r\n"
"Depth: 0\r\n"
"Translate: f\r\n"
"\r\n"
).format(host=host)
s = socket.socket(socket.AF_INET, socket.SOCK_STREAM)
s.connect((host, port))
s.send(request.encode())
response = s.recv(4096)
s.close()
print(response.decode())
Obtenemos esto:
killian@vmlinux:~$ python3 mis3.py
HTTP/1.1 207 Multi-Status
Date: Sun, 18 Jan 2026 19:22:56 GMT
Server: Microsoft-IIS/6.0
Content-Type: text/xml
Transfer-Encoding: chunked
Después, usamos Metasploit para generar el desbordamiento de búfer:

Pero encontramos un problema con Internet Information Services (IIS)
Tenemos esto en el registro:
2026-01-19 13:19:50 192.168.79.153 PROPFIND /webdav - 80 - 192.168.79.154 Mozilla/5.0+(Macintosh;+Intel+Mac+OS+X+14.7;+rv:133.0)+Gecko/20100101+Firefox/133.0 207 0 0
2026-01-19 13:19:50 192.168.79.153 PROPFIND /webdav - 80 - 192.168.79.154 Mozilla/5.0+(Macintosh;+Intel+Mac+OS+X+14.7;+rv:133.0)+Gecko/20100101+Firefox/133.0 500 0 0
... (repetido muchas veces)
2026-01-19 13:19:50 192.168.79.153 PROPFIND /webdav - 80 - 192.168.79.154 Mozilla/5.0+(Macintosh;+Intel+Mac+OS+X+14.7;+rv:133.0)+Gecko/20100101+Firefox/133.0 500 0 0
Tenemos muchas respuestas HTTP 500 Internal Server Error. Esto indica que IIS encontró excepciones internas al procesar solicitudes WebDAV malformadas, lo cual es normal para este CVE.
Intentamos entender el problema, usar otro script de Python, payload con Metasploit, pero siempre el mismo problema.
Hemos verificado que el servidor Windows 2003 es vulnerable con esto:
wmic qfe list | find "KB4011783"
En cuanto al firewall de Windows, el servidor no está equipado con él, según los investigadores.
Aunque no se logró una ejecución remota de código completa, los resultados experimentales demuestran que la ruta de código vulnerable de WebDAV asociada con CVE-2017-7269 es accesible en el sistema objetivo.
El servidor procesa consistentemente solicitudes PROPFIND malformadas y devuelve errores internos del servidor (HTTP 500), lo que indica problemas de manejo de memoria consistentes con la vulnerabilidad documentada.
La imposibilidad de lograr una explotación confiable probablemente se deba a factores ambientales como la configuración del sistema operativo o mitigaciones de seguridad no documentadas.
Este proyecto se llevó a cabo estrictamente en un entorno de laboratorio controlado únicamente con fines educativos.