
CVE-2025-33053 WebDav Exploit के लिए POC, जो प्रदर्शित करता है कि वास्तविक वातावरण में इस भेद्यता को कैसे ट्रिगर किया जा सकता है। यह रिपॉज़िटरी व्यावहारिक शोषण चरणों, पुनरुत्पादनीय परीक्षण मामलों और अवलोकन योग्य प्रभाव पर केंद्रित है, जो सुरक्षा शोधकर्ताओं और रक्षकों को इस मुद्दे को समझने और सुधारों को सत्यापित करने में मदद करती है।
⚠️ केवल शैक्षिक उद्देश्यों के लिए यह प्रोजेक्ट WebDAV और
.urlफ़ाइल डिलीवरी का शोषण करके यथार्थवादी रिमोट कोड एक्ज़िक्यूशन प्राप्त करने वाला एक प्रूफ-ऑफ-कॉन्सेप्ट प्रदर्शित करता है। इसमें एक डिकॉय-आधारित एक्ज़िक्यूटेबल और कमांड-एंड-कंट्रोल (C2) क्षमताओं का नियंत्रित सिमुलेशन शामिल है। कोई दुर्भावनापूर्ण पेलोड साझा नहीं किया जाता है।
यह रिपॉज़िटरी CVE-2025-33053 के लिए एक PoC शामिल करती है, जो Windows में WebDAV शेयर की ओर इशारा करने वाली .url फ़ाइलों को संभालने में एक भेद्यता है। PoC दर्शाता है कि एक हमलावर कैसे:
Invoice.pdf.zip) के माध्यम से एक .url शॉर्टकट वितरित कर सकता हैवास्तविक C2 कोड शामिल नहीं है केवल एक प्रदर्शन वीडियो दिया गया है।
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
दिखाता है कि कैसे .url फ़ाइल route.exe को ट्रिगर करती है, जो एक नकली PDF खोलती है और एक पॉपअप प्रदर्शित करती है:
"एक्ज़िक्यूशन पूर्ण। कोई अलर्ट ट्रिगर नहीं हुआ। आप यह दिखावा करना जारी रख सकते हैं कि आप सुरक्षित हैं।"
https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50
बहुत सरल कमांड और कंट्रोल तंत्र। HTTP के माध्यम से प्राप्त रिमोट कमांड (जैसे, एक फ़ोल्डर और calc बनाना) निष्पादित करके एक स्टील्थी C2 का सिमुलेशन करता है। कोई शेल नहीं, कोई शोर नहीं — केवल साइलेंट कंट्रोल। रिवर्स शेल Microsoft Defender द्वारा पकड़े जाते हैं और रोक दिए जाते हैं। यहाँ जैसा कि आप देख सकते हैं, मैं बस एक फ़ाइल संपादित करता हूँ जो पीड़ित मशीन के लिए सुलभ है और वह मशीन इसे http के माध्यम से प्राप्त करती है; सामग्री को स्ट्रिप करके निष्पादित किया जाता है। यह कार्य उस कस्टम Route.exe द्वारा संभाला जाता है।
✅ वीडियो
demo/निर्देशिका में उपलब्ध हैं।
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
यह Docker सेट करता है, फ़ोल्डर बनाता है, pwned.exe को स्थानांतरित करता है,
.urlजनरेट करता है, और.zipपैकेज करता है।
Invoice.pdf.zip → उपयोगकर्ता खोलता है / अनज़िप करता है और .url पर डबल-क्लिक करता हैCVE-2025-33053 निम्नलिखित Windows संस्करणों को प्रभावित करता है:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
WebClient सेवा सक्षम वाले सिस्टम
जिन सिस्टम में .url फ़ाइलें ब्लॉक या सैनिटाइज़ नहीं की जाती हैं
🛠️ यह भेद्यता जून 2025 के संचयी अपडेट में पैच की गई थी। आप Microsoft पैच नोट्स में पैच लिंक पा सकते हैं।
.url फ़ाइल एक विश्वसनीय Windows उपयोगिता (iediagcmd.exe) लॉन्च करती है, लेकिन उसकी कार्यशील निर्देशिका को हमलावर-नियंत्रित WebDAV शेयर पर सेट कर देती है।Process.Start() का उपयोग करके route.exe जैसे कमांड चलाती है। Windows पहले कार्यशील निर्देशिका में देखता है, जिससे WebDAV से दुर्भावनापूर्ण बाइनरी निष्पादित हो जाती है।.url को भ्रामक नामों वाले आर्काइव्स (जैसे ...pdf.zip) में ज़िप किया और उन्हें HTTPS पर विश्वसनीय डोमेन पर होस्ट किया। पेलोड श्रृंखला ने फिर एक डिकॉय PDF वितरित की और एक कस्टम C2 लोडर ("Horus Agent") लोड किया, जो इन-मेमोरी शेलकोड इंजेक्शन, प्रोसेस क्लोकिंग और रिमोट कमांड में सक्षम है।✅ तत्काल प्राथमिकता: पैच इंस्टॉल करें — CISA को संघीय एजेंसियों से 1 जुलाई, 2025 तक उपचार की आवश्यकता है
यथार्थवाद, रेड टीम ट्रेडक्राफ्ट और नैतिक प्रकटीकरण पर ध्यान देते हुए @kra1t0 द्वारा निर्मित
अराजकता में सटीकता
| शमन रणनीति | विवरण |
|---|
| 🔄 Microsoft पैच लागू करें | जून 2025 के संचयी अपडेट Windows 10/11 और पुराने Server संस्करणों में CVE‑2025‑33053 को संबोधित करते हैं। |
| 🔒 WebDAV क्लाइंट अक्षम करें | WebDAV की आवश्यकता न रखने वाले सिस्टम (जैसे अधिकांश आधुनिक सेटअप) के लिए, Group Policy या रजिस्ट्री के माध्यम से "WebClient" सेवा अक्षम करें। |
| 📥 उपयोगकर्ताओं को संदिग्ध आर्काइव्स से बचने के लिए प्रशिक्षित करें | ZIP/ISO ईमेल से .url फ़ाइलें न खोलें, भले ही वे दस्तावेज़-जैसी दिखें। |
| 🕵️♀️ WebDAV ट्रैफ़िक की निगरानी करें | \\<host>@443\DavWWWRoot\... जैसे आउटबाउंड UNC कनेक्शन पैटर्न देखें — ये शोषण के प्रयासों का संकेत हो सकते हैं। |
| 🛠 WAF/IDS नियम तैनात करें | WebDAV-संबंधित विधियों (जैसे, PROPFIND) या अविश्वसनीय डोमेन के UNC पथों को ब्लॉक करें। |
| ⚙️ Edge/SmartScreen नीतियों को सख्त करें | ब्राउज़र सेटिंग्स या सुरक्षित ईमेल गेटवे के माध्यम से .url फ़ाइलों और आर्काइव्स की हैंडलिंग प्रतिबंधित करें। |