
POC for CVE-2025-33053 WebDav Exploit, demonstrating how the vulnerability can be triggered in a real environment. This repository focuses on hands-on exploitation steps, reproducible test cases, and observable impact, helping security researchers and defenders understand the issue and validate fixes.
⚠️ À des fins éducatives uniquement Ce projet présente une preuve de concept exploitant WebDAV et la livraison de fichiers
.urlpour réaliser une exécution de code à distance réaliste. Il inclut un exécutable leurre et une simulation contrôlée de capacités de commande et contrôle (C2). Aucune charge malveillante n'est partagée.
Ce dépôt contient une PoC pour CVE-2025-33053, une vulnérabilité dans la façon dont Windows gère les fichiers .url pointant vers un partage WebDAV. La PoC démontre comment un attaquant pourrait :
.url via une archive ZIP (Invoice.pdf.zip)Le code C2 réel n'est pas inclus – seule une vidéo de démonstration est fournie.
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
Montre le fichier .url déclenchant route.exe, qui ouvre un faux PDF et affiche une fenêtre contextuelle :
"Exécution terminée. Aucune alerte déclenchée. Vous pouvez continuer à faire comme si vous étiez en sécurité."
https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50
Mécanisme de commande et contrôle très simple. Simule un C2 furtif en exécutant des commandes distantes (par exemple, création d'un dossier et calculatrice) récupérées via HTTP. Pas de shell, pas de bruit – juste un contrôle silencieux. Les shells inversés sont interceptés et arrêtés par Microsoft Defender. Ici, comme vous pouvez le voir, je modifie simplement un fichier accessible depuis la machine victime ; il est récupéré par la machine via HTTP, son contenu est extrait puis exécuté. Cette tâche est gérée par ce Route.exe personnalisé.
✅ Vidéos disponibles dans le répertoire
demo/.
CVE-2025-33053/
├── docker-compose.yml # Configuration du conteneur WebDAV
├── setup_webdav_payload.py # Automatisation de la configuration + archivage
├── Important-Document.pdf.zip # Contient le .url déguisé (après exécution du script)
├── webdav_data/ # (après exécution du script)
│ └── data/payload/route.exe # Charge utile (PDF + logique)
├── cleanup.sh # Nettoyage Docker + répertoires + webdav_data
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
Cette commande configure Docker, crée les dossiers, déplace le fichier pwned.exe, génère le
.urlet empaquette le.zip.
Invoice.pdf.zip → l'utilisateur l'ouvre / le décompresse et double-clique sur le .urlCVE-2025-33053 affecte les versions Windows suivantes :
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
Systèmes avec le service WebClient activé
Systèmes où les fichiers .url ne sont pas bloqués ou nettoyés
🛠️ La vulnérabilité a été corrigée dans les mises à jour cumulatives de juin 2025. Vous pouvez trouver les liens vers le correctif dans les notes de patch Microsoft.
.url lance un utilitaire Windows légitime (iediagcmd.exe) mais définit son répertoire de travail sur un partage WebDAV contrôlé par l'attaquant.Process.Start() pour exécuter des commandes comme route.exe. Windows cherche d'abord dans le répertoire de travail, permettant l'exécution du binaire malveillant depuis WebDAV..url dans des archives aux noms trompeurs (par exemple ...pdf.zip) et les ont hébergées sur des domaines de confiance via HTTPS. La chaîne de charge utile livrait ensuite un PDF leurre et chargeait un chargeur C2 personnalisé (« Horus Agent ») capable d'injection de shellcode en mémoire, de masquage de processus et de commandes à distance.✅ Priorité immédiate : installer le correctif – la CISA exige que les agences fédérales le déploient avant le 1er juillet 2025.
Conçu avec souci du réalisme, des techniques de red team et une divulgation éthique par @kra1t0
Précision dans le chaos
| Stratégie d'atténuation | Description |
|---|
| 🔄 Appliquer le correctif Microsoft | Les mises à jour cumulatives de juin 2025 corrigent CVE‑2025‑33053 sur Windows 10/11 et les anciennes versions Serveur. |
| 🔒 Désactiver le client WebDAV | Pour les systèmes sans besoin de WebDAV (soit la plupart des configurations modernes), désactiver le service « WebClient » via la stratégie de groupe ou le registre. |
| 📥 Former les utilisateurs à éviter les archives suspectes | Ne pas ouvrir de fichiers .url issus de ZIP/ISO dans les courriels, même s'ils ressemblent à des documents. |
| 🕵️♀️ Surveiller le trafic WebDAV | Rechercher des connexions UNC sortantes comme \\<hôte>@443\DavWWWRoot\... – elles peuvent indiquer des tentatives d'exploitation. |
| 🛠 Déployer des règles WAF/IDS | Bloquer les méthodes liées à WebDAV (par exemple, PROPFIND) ou les chemins UNC vers des domaines non fiables. |
| ⚙️ Renforcer les politiques Edge/SmartScreen | Restreindre la gestion des fichiers .url et des archives via les paramètres du navigateur ou les passerelles de courrier sécurisées. |