Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept — Preuve de concept pour CVE-2025-33053 Exploitation de WebDAV avec livraison de fichier .url pour démontrer une exécution de code à distance réaliste. Inclut une charge utile PDF leurre et une démonstration vidéo uniquement des capacités potentielles de command-and-control. | Kitploit
Outils/GitHubGitHub/kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept
Analyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionCommandement et ContrôleApprentissage et ÉducationRed TeamingDéveloppement de Charges Utiles
GitHub
kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept

CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept

Preuve de concept pour CVE-2025-33053 Exploitation de WebDAV avec livraison de fichier .url pour démontrer une exécution de code à distance réaliste. Inclut une charge utile PDF leurre et une démonstration vidéo uniquement des capacités potentielles de command-and-control.

Voir le dépôt
312il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-33053 - Preuve de concept d'exécution de code à distance (RCE) via WebDAV et simulation C2

⚠️ À des fins éducatives uniquement Ce projet présente une preuve de concept exploitant WebDAV et la livraison de fichiers .url pour réaliser une exécution de code à distance réaliste. Il comprend un exécutable leurre et une simulation contrôlée de capacités de commande et de contrôle (C2). Aucune charge utile malveillante n'est partagée.


📜 Résumé

Ce dépôt contient une PoC pour CVE-2025-33053, une vulnérabilité dans la manière dont Windows gère les fichiers .url pointant vers un partage WebDAV. La PoC démontre comment un attaquant pourrait :

  • Délivrer un raccourci .url via un ZIP (Invoice.pdf.zip)
  • Déclencher l'exécution d'une charge utile hébergée sur un conteneur WebDAV
  • Ouvrir un PDF anodin tout en exécutant une logique malveillante en arrière-plan
  • Simuler optionnellement un comportement C2 (par exemple, création de dossiers)

Le code C2 réel n'est pas inclus – seule une vidéo de démonstration est fournie.


🎬 Vidéos de démonstration

🔹 Vidéo 1 — Exécution leurre

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

Montre le fichier .url déclenchant route.exe, qui ouvre un faux PDF et affiche une popup :

"Exécution terminée. Aucune alerte déclenchée. Vous pouvez continuer à faire semblant d'être en sécurité."

🔹 Vidéo 2 — Simulation C2

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

Mécanisme de commande et de contrôle très simple. Simule un C2 furtif en exécutant des commandes distantes (par exemple, création d'un dossier et calc) récupérées via HTTP. Pas de shell, pas de bruit, juste un contrôle silencieux. Les reverse shells sont interceptés et bloqués par Microsoft Defender. Ici, comme vous pouvez le voir, je modifie simplement un fichier accessible à la machine victime et il sera récupéré par la machine via HTTP ; le contenu est extrait puis exécuté. Cette tâche est gérée par ce Route.exe personnalisé.

✅ Vidéos disponibles dans le répertoire demo/.


📂 Structure des fichiers

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # Configuration du conteneur WebDAV
├── setup_webdav_payload.py                 # Automatise la configuration + le zip
├── Important-Document.pdf.zip         # Contient le .url déguisé (Après le script)
├── webdav_data/			# (Après le script)
│   └── data/payload/route.exe         # Charge utile (PDF + logique)
├── cleanup.sh 				# Nettoyeur Docker + Répertoires + webdav_data
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 Exécution de la PoC

  1. Clonez le dépôt et accédez-y
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. Exécutez le script de configuration
root@kitploit:~
python3 setup_webdav_payload.py

Cela configure Docker, crée des dossiers, déplace le pwned.exe, génère le .url et conditionne le .zip

  1. Livrez le ZIP et ouvrez-le sur la cible
  • Invoice.pdf.zip → l’utilisateur ouvre/décompresse et double-clique sur le .url
  • L’exécution démarre depuis WebDAV sans aucun avertissement ( Parfois, Microsoft Defender vous alerte que ce fichier doit être analysé par l’administrateur. )

🧱 Versions affectées

CVE-2025-33053 affecte les versions Windows suivantes :

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

Systèmes avec le service WebClient activé

Systèmes où les fichiers .url ne sont pas bloqués ou nettoyés

🛠️ La vulnérabilité a été corrigée dans les mises à jour cumulatives de juin 2025. Vous pouvez trouver des liens vers les correctifs dans les notes de correctif Microsoft.

🧠 Fonctionnement

  1. L'astuce du raccourci Le fichier .url lance un utilitaire Windows de confiance (iediagcmd.exe) mais définit son répertoire de travail sur un partage WebDAV contrôlé par l'attaquant.
  2. Détournement de DLL/exécutable Cet utilitaire utilise Process.Start() pour exécuter des commandes comme route.exe. Windows cherche d'abord dans le répertoire de travail, permettant l'exécution du binaire malveillant depuis WebDAV.
  3. Livraison par Stealth Falcon  Dans les attaques réelles, les acteurs APT ont compressé le .url dans des archives aux noms trompeurs (par exemple ...pdf.zip) et les ont hébergées sur des domaines de confiance via HTTPS. La chaîne de charge utile livrait ensuite un PDF leurre et chargeait un chargeur C2 personnalisé (« Horus Agent ») capable d'injection de shellcode en mémoire, de masquage de processus et de commandes à distance.
  4. Exploitation active. L'exploit a été utilisé en mars 2025 contre des organisations de défense au Moyen-Orient. Il a un impact élevé (CVSS 8.8) et est inclus dans le catalogue des vulnérabilités connues exploitées de la CISA.

🛡️ Atténuation et défense

Stratégie d'atténuationDescription
🔄 Appliquer le correctif MicrosoftLes mises à jour cumulatives de juin 2025 corrigent CVE‑2025‑33053 sur Windows 10/11 et les versions serveur plus anciennes.
🔒 Désactiver le client WebDAVPour les systèmes sans besoin WebDAV (c'est-à-dire la plupart des configurations modernes), désactivez le service « WebClient » via la stratégie de groupe ou le registre.
📥 Former les utilisateurs à éviter les archives suspectesN'ouvrez pas les fichiers .url provenant d'emails ZIP/ISO, même s'ils ressemblent à des documents.
🕵️‍♀️ Surveiller le trafic WebDAVRecherchez des motifs de connexion UNC sortants comme \\<hôte>@443\DavWWWRoot\... – ceux-ci peuvent indiquer des tentatives d'exploitation.
🛠 Déployer des règles WAF/IDSBloquez les méthodes liées à WebDAV (par exemple, PROPFIND) ou les chemins UNC vers des domaines non fiables.
⚙️ Renforcer les politiques Edge/SmartScreenRestreignez la gestion des fichiers .url et des archives via les paramètres du navigateur ou les passerelles de messagerie sécurisées.

✅ Priorité immédiate : installez le correctif – la CISA exige que les agences fédérales corrigent avant le 1er juillet 2025.


❌ Ce qui n'est PAS inclus

  • Aucun code de serveur de commande C2
  • Aucun script de reverse shell ou logiciel malveillant
  • Aucune exploitation de systèmes réels

🔗 Références

  • Notes de correctif Microsoft – Juin 2025
  • Catalogue KEV de la CISA
  • Rapport de menace Elastic : Exploitation de Stealth Falcon
  • Alerte CERT-EU
  • Avis Microsoft Defender AV et SmartScreen

Réalisé avec une attention au réalisme, aux techniques d'équipe rouge et à la divulgation éthique par @kra1t0

Précision dans le chaos

Télécharger l’outil