Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept — Prueba de concepto para CVE-2025-33053 Explotación de WebDAV con entrega de archivos .url para demostrar una ejecución remota de código realista. Incluye un payload PDF señuelo y una demostración solo en video de posibles capacidades de comando y control. | Kitploit
Herramientas/GitHubGitHub/kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept
Análisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónComando y ControlAprendizaje y EducaciónRed TeamingDesarrollo de Payloads
GitHub
kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept

CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept

Prueba de concepto para CVE-2025-33053 Explotación de WebDAV con entrega de archivos .url para demostrar una ejecución remota de código realista. Incluye un payload PDF señuelo y una demostración solo en video de posibles capacidades de comando y control.

Ver Repositorio
312hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-33053 - PoC de Ejecución Remota de Código (RCE) en WebDAV y Simulación de C2

⚠️ Solo con fines educativos Este proyecto demuestra una prueba de concepto que explota WebDAV y la entrega de archivos .url para lograr una ejecución remota de código realista. Incluye un ejecutable señuelo y una simulación controlada de capacidades de comando y control (C2). No se comparten cargas maliciosas.


📜 Resumen

Este repositorio contiene una PoC para CVE-2025-33053, una vulnerabilidad en la forma en que Windows maneja los archivos .url que apuntan a un recurso compartido de WebDAV. La PoC demuestra cómo un atacante podría:

  • Entregar un acceso directo .url mediante un ZIP (Invoice.pdf.zip)
  • Desencadenar la ejecución de una carga útil alojada en un contenedor WebDAV
  • Abrir un PDF de apariencia inofensiva mientras ejecuta lógica maliciosa en segundo plano
  • Simular opcionalmente el comportamiento de C2 (p. ej., creando carpetas)

El código real de C2 no está incluido solo se proporciona un video de demostración.


🎬 Videos de demostración

🔹 Video 1 — Ejecución del señuelo

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

Muestra cómo el archivo .url activa route.exe, que abre un PDF falso y muestra una ventana emergente:

"Ejecución completada. No se han activado alertas. Puedes seguir fingiendo que estás a salvo."

🔹 Video 2 — Simulación de C2

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

Mecanismo de comando y control muy simple. Simula un C2 sigiloso ejecutando comandos remotos (p. ej., crear una carpeta y ejecutar calc) obtenidos vía HTTP. Sin shell, sin ruido, solo control silencioso. Las reverse shells son capturadas y detenidas por Microsoft Defender. Aquí, como puedes ver, solo edito un archivo que es accesible para la máquina víctima; la máquina lo obtiene vía HTTP, extrae el contenido y lo ejecuta. Esa tarea la lleva a cabo ese Route.exe personalizado.

✅ Videos disponibles en el directorio demo/.


📂 Estructura de archivos

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 Ejecutar la PoC

  1. Clona el repositorio y accede a él
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. Ejecuta el script de configuración
root@kitploit:~
python3 setup_webdav_payload.py

Esto configura Docker, crea las carpetas, mueve el pwned.exe, genera el .url y empaqueta el .zip

  1. Entrega el ZIP y ábrelo en el objetivo
  • Invoice.pdf.zip → el usuario lo abre / lo descomprime y hace doble clic en .url
  • La ejecución comienza desde WebDAV sin advertencias ( A veces Microsoft Defender te alerta de que este archivo debería ser escaneado por el administrador. )

🧱 Versiones afectadas

CVE-2025-33053 afecta a las siguientes versiones de Windows:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

Sistemas con el servicio WebClient habilitado

Sistemas donde los archivos .url no están bloqueados ni desinfectados

🛠️ La vulnerabilidad se parcheó en las actualizaciones acumulativas de junio de 2025. Puedes encontrar los enlaces al parche en las Notas del parche de Microsoft.

🧠 Cómo funciona

  1. El truco del acceso directo El archivo .url ejecuta una utilidad de Windows de confianza (iediagcmd.exe), pero establece su directorio de trabajo en un recurso compartido de WebDAV controlado por el atacante.
  2. Secuestro de DLL/ejecutable Esa utilidad utiliza Process.Start() para ejecutar comandos como route.exe. Windows busca primero en el directorio de trabajo, lo que permite que se ejecute el binario malicioso de WebDAV.
  3. La entrega de Stealth Falcon En ataques reales, los actores APT comprimieron el .url en archivos con nombres engañosos (p. ej., ...pdf.zip) y los alojaron en dominios de confianza a través de HTTPS. La cadena de carga útil entregaba entonces un PDF señuelo y cargaba un loader C2 personalizado (“Horus Agent”) capaz de inyección de shellcode en memoria, ocultación de procesos y ejecución de comandos remotos.
  4. Explotación activa. El exploit se utilizó en marzo de 2025 contra organizaciones de defensa en Oriente Medio. Es de alto impacto (CVSS 8.8) y está incluido en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA.

🛡️ Mitigación y defensa

Estrategia de mitigaciónDescripción
🔄 Aplicar el parche de MicrosoftLas actualizaciones acumulativas de junio de 2025 corrigen CVE‑2025‑33053 en Windows 10/11 y versiones anteriores de Server.
🔒 Deshabilitar el cliente WebDAVPara sistemas sin necesidades de WebDAV (es decir, la mayoría de las configuraciones modernas), deshabilita el servicio "WebClient" mediante Directiva de grupo o el Registro.
📥 Capacitar a los usuarios para evitar archivos sospechososNo abras archivos .url de correos ZIP/ISO, aunque parezcan documentos.
🕵️‍♀️ Supervisar el tráfico WebDAVBusca patrones de conexión UNC salientes como \\<host>@443\DavWWWRoot\...; pueden indicar intentos de explotación.
🛠 Desplegar reglas WAF/IDSBloquea métodos relacionados con WebDAV (p. ej., PROPFIND) o rutas UNC hacia dominios no confiables.
⚙️ Endurecer las directivas de Edge/SmartScreenRestringe el manejo de archivos .url y de archivos comprimidos mediante la configuración del navegador o pasarelas de correo seguras.

✅ Prioridad inmediata: instala el parche — CISA exige a las agencias federales remediarlo antes del 1 de julio de 2025


❌ Lo que NO está incluido

  • No hay código de servidor de comandos C2
  • No hay scripts de reverse shell ni malware
  • No hay explotación de sistemas reales

🔗 Referencias

  • Notas del parche de Microsoft – junio de 2025
  • Catálogo KEV de CISA
  • Informe de amenazas de Elastic: explotación de Stealth Falcon
  • Alerta de CERT-EU
  • Aviso de Microsoft Defender AV y SmartScreen

Elaborado con atención al realismo, las técnicas de red team y la divulgación ética por @kra1t0

Precisión en el caos

Descargar herramienta