Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/cyberw1ng/cve-2025-33053-poc
Privilege EscalationVulnerability AnalysisExploitationLateral MovementWeb Application ExploitationPenetration TestingCommand and ControlLearning & EducationRed Teaming

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Payload Development
GitHubcyberw1ng/cve-2025-33053-poc

CVE-2025-33053-POC

Voir le dépôt
il y a 8 moisPas encore vérifié

À propos

POC for CVE-2025-33053 WebDav Exploit, demonstrating how the vulnerability can be triggered in a real environment. This repository focuses on hands-on exploitation steps, reproducible test cases, and observable impact, helping security researchers and defenders understand the issue and validate fixes.

Partager

CVE-2025-33053 - Preuve de concept d'exécution de code à distance (RCE) via WebDAV et simulation C2

⚠️ À des fins éducatives uniquement Ce projet présente une preuve de concept exploitant WebDAV et la livraison de fichiers .url pour réaliser une exécution de code à distance réaliste. Il inclut un exécutable leurre et une simulation contrôlée de capacités de commande et contrôle (C2). Aucune charge malveillante n'est partagée.


📜 Résumé

Ce dépôt contient une PoC pour CVE-2025-33053, une vulnérabilité dans la façon dont Windows gère les fichiers .url pointant vers un partage WebDAV. La PoC démontre comment un attaquant pourrait :

  • Livrer un raccourci .url via une archive ZIP (Invoice.pdf.zip)
  • Déclencher l'exécution d'une charge hébergée sur un conteneur WebDAV
  • Ouvrir un PDF anodin tout en exécutant une logique malveillante en arrière-plan
  • Simuler facultativement un comportement C2 (par exemple, création de dossiers)

Le code C2 réel n'est pas inclus – seule une vidéo de démonstration est fournie.


🎬 Vidéos de démonstration

🔹 Vidéo 1 – Exécution leurre

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

Montre le fichier .url déclenchant route.exe, qui ouvre un faux PDF et affiche une fenêtre contextuelle :

"Exécution terminée. Aucune alerte déclenchée. Vous pouvez continuer à faire comme si vous étiez en sécurité."

🔹 Vidéo 2 – Simulation C2

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

Mécanisme de commande et contrôle très simple. Simule un C2 furtif en exécutant des commandes distantes (par exemple, création d'un dossier et calculatrice) récupérées via HTTP. Pas de shell, pas de bruit – juste un contrôle silencieux. Les shells inversés sont interceptés et arrêtés par Microsoft Defender. Ici, comme vous pouvez le voir, je modifie simplement un fichier accessible depuis la machine victime ; il est récupéré par la machine via HTTP, son contenu est extrait puis exécuté. Cette tâche est gérée par ce Route.exe personnalisé.

✅ Vidéos disponibles dans le répertoire demo/.


📂 Structure des fichiers

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # Configuration du conteneur WebDAV
├── setup_webdav_payload.py             # Automatisation de la configuration + archivage
├── Important-Document.pdf.zip          # Contient le .url déguisé (après exécution du script)
├── webdav_data/                        # (après exécution du script)
│   └── data/payload/route.exe          # Charge utile (PDF + logique)
├── cleanup.sh                          # Nettoyage Docker + répertoires + webdav_data
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 Exécution de la PoC

  1. Cloner le dépôt et s'y rendre
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. Lancer le script de configuration
root@kitploit:~
python3 setup_webdav_payload.py

Cette commande configure Docker, crée les dossiers, déplace le fichier pwned.exe, génère le .url et empaquette le .zip.

  1. Livrer le ZIP et l'ouvrir sur la cible
  • Invoice.pdf.zip → l'utilisateur l'ouvre / le décompresse et double-clique sur le .url
  • L'exécution démarre depuis WebDAV sans aucun avertissement (Il arrive que Microsoft Defender vous avertisse que ce fichier doit être analysé par l'administrateur.)

🧱 Versions affectées

CVE-2025-33053 affecte les versions Windows suivantes :

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

Systèmes avec le service WebClient activé

Systèmes où les fichiers .url ne sont pas bloqués ou nettoyés

🛠️ La vulnérabilité a été corrigée dans les mises à jour cumulatives de juin 2025. Vous pouvez trouver les liens vers le correctif dans les notes de patch Microsoft.

🧠 Comment cela fonctionne

  1. L'astuce du raccourci – Le fichier .url lance un utilitaire Windows légitime (iediagcmd.exe) mais définit son répertoire de travail sur un partage WebDAV contrôlé par l'attaquant.
  2. Détournement de DLL/exécutable – Cet utilitaire utilise Process.Start() pour exécuter des commandes comme route.exe. Windows cherche d'abord dans le répertoire de travail, permettant l'exécution du binaire malveillant depuis WebDAV.
  3. Livraison de Stealth Falcon – Dans les attaques réelles, les acteurs APT ont archivé le .url dans des archives aux noms trompeurs (par exemple ...pdf.zip) et les ont hébergées sur des domaines de confiance via HTTPS. La chaîne de charge utile livrait ensuite un PDF leurre et chargeait un chargeur C2 personnalisé (« Horus Agent ») capable d'injection de shellcode en mémoire, de masquage de processus et de commandes à distance.
  4. Exploitation active – L'exploit a été utilisé en mars 2025 contre des organisations de défense au Moyen-Orient. Il a un impact élevé (CVSS 8.8) et figure dans le catalogue des vulnérabilités connues exploitées (KEV) de la CISA.

🛡️ Atténuation et défense

✅ Priorité immédiate : installer le correctif – la CISA exige que les agences fédérales le déploient avant le 1er juillet 2025.


❌ Ce qui n'est PAS inclus

  • Aucun code de serveur de commande C2
  • Aucun script de shell inversé ou logiciel malveillant
  • Aucune exploitation de systèmes réels

🔗 Références

  • Notes de correctif Microsoft – Juin 2025
  • Catalogue KEV de la CISA
  • Rapport de menace Elastic : exploitation par Stealth Falcon
  • Alerte CERT-EU
  • Avis Microsoft Defender AV et SmartScreen

Conçu avec souci du réalisme, des techniques de red team et une divulgation éthique par @kra1t0

Précision dans le chaos

Télécharger l’outil
Stratégie d'atténuationDescription
🔄 Appliquer le correctif MicrosoftLes mises à jour cumulatives de juin 2025 corrigent CVE‑2025‑33053 sur Windows 10/11 et les anciennes versions Serveur.
🔒 Désactiver le client WebDAVPour les systèmes sans besoin de WebDAV (soit la plupart des configurations modernes), désactiver le service « WebClient » via la stratégie de groupe ou le registre.
📥 Former les utilisateurs à éviter les archives suspectesNe pas ouvrir de fichiers .url issus de ZIP/ISO dans les courriels, même s'ils ressemblent à des documents.
🕵️‍♀️ Surveiller le trafic WebDAVRechercher des connexions UNC sortantes comme \\<hôte>@443\DavWWWRoot\... – elles peuvent indiquer des tentatives d'exploitation.
🛠 Déployer des règles WAF/IDSBloquer les méthodes liées à WebDAV (par exemple, PROPFIND) ou les chemins UNC vers des domaines non fiables.
⚙️ Renforcer les politiques Edge/SmartScreenRestreindre la gestion des fichiers .url et des archives via les paramètres du navigateur ou les passerelles de courrier sécurisées.