Prueba de concepto para CVE-2025-33053 Explotación de WebDAV con entrega de archivos .url para demostrar una ejecución remota de código realista. Incluye un payload PDF señuelo y una demostración solo en video de posibles capacidades de comando y control.
⚠️ Solo con fines educativos Este proyecto demuestra una prueba de concepto que explota WebDAV y la entrega de archivos
.urlpara lograr una ejecución remota de código realista. Incluye un ejecutable señuelo y una simulación controlada de capacidades de comando y control (C2). No se comparten cargas maliciosas.
Este repositorio contiene una PoC para CVE-2025-33053, una vulnerabilidad en la forma en que Windows maneja los archivos .url que apuntan a un recurso compartido de WebDAV. La PoC demuestra cómo un atacante podría:
.url mediante un ZIP (Invoice.pdf.zip)El código real de C2 no está incluido solo se proporciona un video de demostración.
Muestra cómo el archivo .url activa route.exe, que abre un PDF falso y muestra una ventana emergente:
"Ejecución completada. No se han activado alertas. Puedes seguir fingiendo que estás a salvo."
Mecanismo de comando y control muy simple. Simula un C2 sigiloso ejecutando comandos remotos (p. ej., crear una carpeta y ejecutar calc) obtenidos vía HTTP. Sin shell, sin ruido, solo control silencioso. Las reverse shells son capturadas y detenidas por Microsoft Defender. Aquí, como puedes ver, solo edito un archivo que es accesible para la máquina víctima; la máquina lo obtiene vía HTTP, extrae el contenido y lo ejecuta. Esa tarea la lleva a cabo ese Route.exe personalizado.
✅ Videos disponibles en el directorio
demo/.
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
Esto configura Docker, crea las carpetas, mueve el pwned.exe, genera el
.urly empaqueta el.zip
Invoice.pdf.zip → el usuario lo abre / lo descomprime y hace doble clic en .urlCVE-2025-33053 afecta a las siguientes versiones de Windows:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
Sistemas con el servicio WebClient habilitado
Sistemas donde los archivos .url no están bloqueados ni desinfectados
🛠️ La vulnerabilidad se parcheó en las actualizaciones acumulativas de junio de 2025. Puedes encontrar los enlaces al parche en las Notas del parche de Microsoft.
.url ejecuta una utilidad de Windows de confianza (iediagcmd.exe), pero establece su directorio de trabajo en un recurso compartido de WebDAV controlado por el atacante.Process.Start() para ejecutar comandos como route.exe. Windows busca primero en el directorio de trabajo, lo que permite que se ejecute el binario malicioso de WebDAV..url en archivos con nombres engañosos (p. ej., ...pdf.zip) y los alojaron en dominios de confianza a través de HTTPS. La cadena de carga útil entregaba entonces un PDF señuelo y cargaba un loader C2 personalizado (“Horus Agent”) capaz de inyección de shellcode en memoria, ocultación de procesos y ejecución de comandos remotos.| Estrategia de mitigación | Descripción |
|---|---|
| 🔄 Aplicar el parche de Microsoft | Las actualizaciones acumulativas de junio de 2025 corrigen CVE‑2025‑33053 en Windows 10/11 y versiones anteriores de Server. |
| 🔒 Deshabilitar el cliente WebDAV | Para sistemas sin necesidades de WebDAV (es decir, la mayoría de las configuraciones modernas), deshabilita el servicio "WebClient" mediante Directiva de grupo o el Registro. |
| 📥 Capacitar a los usuarios para evitar archivos sospechosos | No abras archivos .url de correos ZIP/ISO, aunque parezcan documentos. |
| 🕵️♀️ Supervisar el tráfico WebDAV | Busca patrones de conexión UNC salientes como \\<host>@443\DavWWWRoot\...; pueden indicar intentos de explotación. |
| 🛠 Desplegar reglas WAF/IDS | Bloquea métodos relacionados con WebDAV (p. ej., PROPFIND) o rutas UNC hacia dominios no confiables. |
| ⚙️ Endurecer las directivas de Edge/SmartScreen | Restringe el manejo de archivos .url y de archivos comprimidos mediante la configuración del navegador o pasarelas de correo seguras. |
✅ Prioridad inmediata: instala el parche — CISA exige a las agencias federales remediarlo antes del 1 de julio de 2025
Elaborado con atención al realismo, las técnicas de red team y la divulgación ética por @kra1t0
Precisión en el caos