Preuve de concept pour CVE-2025-33053 Exploitation de WebDAV avec livraison de fichier .url pour démontrer une exécution de code à distance réaliste. Inclut une charge utile PDF leurre et une démonstration vidéo uniquement des capacités potentielles de command-and-control.
⚠️ À des fins éducatives uniquement Ce projet présente une preuve de concept exploitant WebDAV et la livraison de fichiers
.urlpour réaliser une exécution de code à distance réaliste. Il comprend un exécutable leurre et une simulation contrôlée de capacités de commande et de contrôle (C2). Aucune charge utile malveillante n'est partagée.
Ce dépôt contient une PoC pour CVE-2025-33053, une vulnérabilité dans la manière dont Windows gère les fichiers .url pointant vers un partage WebDAV. La PoC démontre comment un attaquant pourrait :
.url via un ZIP (Invoice.pdf.zip)Le code C2 réel n'est pas inclus – seule une vidéo de démonstration est fournie.
Montre le fichier .url déclenchant route.exe, qui ouvre un faux PDF et affiche une popup :
"Exécution terminée. Aucune alerte déclenchée. Vous pouvez continuer à faire semblant d'être en sécurité."
Mécanisme de commande et de contrôle très simple. Simule un C2 furtif en exécutant des commandes distantes (par exemple, création d'un dossier et calc) récupérées via HTTP. Pas de shell, pas de bruit, juste un contrôle silencieux. Les reverse shells sont interceptés et bloqués par Microsoft Defender. Ici, comme vous pouvez le voir, je modifie simplement un fichier accessible à la machine victime et il sera récupéré par la machine via HTTP ; le contenu est extrait puis exécuté. Cette tâche est gérée par ce Route.exe personnalisé.
✅ Vidéos disponibles dans le répertoire
demo/.
CVE-2025-33053/
├── docker-compose.yml # Configuration du conteneur WebDAV
├── setup_webdav_payload.py # Automatise la configuration + le zip
├── Important-Document.pdf.zip # Contient le .url déguisé (Après le script)
├── webdav_data/ # (Après le script)
│ └── data/payload/route.exe # Charge utile (PDF + logique)
├── cleanup.sh # Nettoyeur Docker + Répertoires + webdav_data
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
Cela configure Docker, crée des dossiers, déplace le pwned.exe, génère le
.urlet conditionne le.zip
Invoice.pdf.zip → l’utilisateur ouvre/décompresse et double-clique sur le .urlCVE-2025-33053 affecte les versions Windows suivantes :
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
Systèmes avec le service WebClient activé
Systèmes où les fichiers .url ne sont pas bloqués ou nettoyés
🛠️ La vulnérabilité a été corrigée dans les mises à jour cumulatives de juin 2025. Vous pouvez trouver des liens vers les correctifs dans les notes de correctif Microsoft.
.url lance un utilitaire Windows de confiance (iediagcmd.exe) mais définit son répertoire de travail sur un partage WebDAV contrôlé par l'attaquant.Process.Start() pour exécuter des commandes comme route.exe. Windows cherche d'abord dans le répertoire de travail, permettant l'exécution du binaire malveillant depuis WebDAV..url dans des archives aux noms trompeurs (par exemple ...pdf.zip) et les ont hébergées sur des domaines de confiance via HTTPS. La chaîne de charge utile livrait ensuite un PDF leurre et chargeait un chargeur C2 personnalisé (« Horus Agent ») capable d'injection de shellcode en mémoire, de masquage de processus et de commandes à distance.| Stratégie d'atténuation | Description |
|---|---|
| 🔄 Appliquer le correctif Microsoft | Les mises à jour cumulatives de juin 2025 corrigent CVE‑2025‑33053 sur Windows 10/11 et les versions serveur plus anciennes. |
| 🔒 Désactiver le client WebDAV | Pour les systèmes sans besoin WebDAV (c'est-à-dire la plupart des configurations modernes), désactivez le service « WebClient » via la stratégie de groupe ou le registre. |
| 📥 Former les utilisateurs à éviter les archives suspectes | N'ouvrez pas les fichiers .url provenant d'emails ZIP/ISO, même s'ils ressemblent à des documents. |
| 🕵️♀️ Surveiller le trafic WebDAV | Recherchez des motifs de connexion UNC sortants comme \\<hôte>@443\DavWWWRoot\... – ceux-ci peuvent indiquer des tentatives d'exploitation. |
| 🛠 Déployer des règles WAF/IDS | Bloquez les méthodes liées à WebDAV (par exemple, PROPFIND) ou les chemins UNC vers des domaines non fiables. |
| ⚙️ Renforcer les politiques Edge/SmartScreen | Restreignez la gestion des fichiers .url et des archives via les paramètres du navigateur ou les passerelles de messagerie sécurisées. |
✅ Priorité immédiate : installez le correctif – la CISA exige que les agences fédérales corrigent avant le 1er juillet 2025.
Réalisé avec une attention au réalisme, aux techniques d'équipe rouge et à la divulgation éthique par @kra1t0
Précision dans le chaos