Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept — Prova di concetto per CVE-2025-33053: sfruttamento di WebDAV con consegna di file .url per dimostrare un'esecuzione remota di codice realistica. Include un payload PDF esca e una dimostrazione solo video delle potenziali capacità di comando e controllo. | Kitploit
Strumenti/GitHubGitHub/kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept
Analisi delle VulnerabilitàExploitSicurezza WebPenetration TestingCommand and ControlApprendimento e FormazioneRed TeamingSviluppo Payload
GitHub
kra1t0/cve-2025-33053-webdav-rce-poc-and-c2-concept

CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept

Prova di concetto per CVE-2025-33053: sfruttamento di WebDAV con consegna di file .url per dimostrare un'esecuzione remota di codice realistica. Include un payload PDF esca e una dimostrazione solo video delle potenziali capacità di comando e controllo.

Vedi Repository
3121 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-33053 - Esecuzione di Codice Remota (RCE) WebDAV - PoC e Simulazione C2

⚠️ Solo a scopo educativo Questo progetto dimostra un proof-of-concept che sfrutta WebDAV e la distribuzione di file .url per ottenere un'esecuzione di codice remota realistica. Include un eseguibile fittizio e una simulazione controllata di funzionalità command-and-control (C2). Non vengono condivisi payload malevoli.


📜 Riepilogo

Questo repository contiene un PoC per CVE-2025-33053, una vulnerabilità nel modo in cui Windows gestisce i file .url che puntano a una condivisione WebDAV. Il PoC dimostra come un aggressore potrebbe:

  • Distribuire un collegamento .url tramite ZIP (Invoice.pdf.zip)
  • Attivare l'esecuzione di un payload ospitato su un contenitore WebDAV
  • Aprire un PDF dall'aspetto innocuo mentre esegue logica malevola in background
  • Simulare opzionalmente un comportamento C2 (ad esempio, creazione di cartelle)

Il codice C2 effettivo non è incluso – viene fornito solo un video dimostrativo.


🎬 Video Dimostrativi

🔹 Video 1 — Esecuzione fittizia

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

Mostra il file .url che avvia route.exe, il quale apre un PDF falso e visualizza un popup:

"Esecuzione completata. Nessun avviso attivato. Puoi continuare a fingere di essere al sicuro."

🔹 Video 2 — Simulazione C2

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

Meccanismo di comando e controllo molto semplice. Simula un C2 furtivo eseguendo comandi remoti (ad esempio, creazione di una cartella e calc) recuperati via HTTP. Nessuna shell, nessun rumore – solo controllo silenzioso. Le shell reverse vengono catturate e bloccate da Microsoft Defender. Qui, come si vede, modifico semplicemente un file accessibile dalla macchina vittima, che viene recuperato via HTTP; ne estraggo il contenuto e lo eseguo. Questo compito è gestito dal custom Route.exe.

✅ I video sono disponibili nella directory demo/.


📂 Struttura dei file

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # Configurazione contenitore WebDAV
├── setup_webdav_payload.py                 # Automazione setup + zippatura
├── Important-Document.pdf.zip         # Contiene .url camuffato (dopo lo script)
├── webdav_data/			# (dopo lo script)
│   └── data/payload/route.exe         # Payload (PDF + logica)
├── cleanup.sh 				# Pulizia Docker + directory + webdav_data
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 Esecuzione del PoC

  1. Clona il repository e naviga al suo interno
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. Esegui lo script di setup
root@kitploit:~
python3 setup_webdav_payload.py

Questo configura Docker, crea le cartelle, sposta il file pwned.exe, genera il file .url e crea il pacchetto .zip.

  1. Distribuisci lo ZIP e aprilo sul target
  • Invoice.pdf.zip → l'utente apre / decomprime e fa doppio clic sul file .url
  • L'esecuzione parte da WebDAV senza alcun avviso (A volte Microsoft Defender avvisa che questo file dovrebbe essere scansionato dall'amministratore.)

🧱 Versioni interessate

CVE-2025-33053 colpisce le seguenti versioni di Windows:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

Sistemi con il servizio WebClient abilitato

Sistemi in cui i file .url non sono bloccati o sanificati

🛠️ La vulnerabilità è stata corretta negli aggiornamenti cumulativi di giugno 2025. Puoi trovare i link alle patch nelle note di rilascio Microsoft.

🧠 Come funziona

  1. Il trucco del collegamento Il file .url avvia un'utility Windows legittima (iediagcmd.exe) ma imposta la sua directory di lavoro su una condivisione WebDAV controllata dall'aggressore.
  2. DLL/Hijack dell'eseguibile Tale utility utilizza Process.Start() per eseguire comandi come route.exe. Windows cerca prima nella directory di lavoro, consentendo l'esecuzione del binario malevolo da WebDAV.
  3. Distribuzione alla Stealth Falcon Negli attacchi reali, gli APT hanno zippato il file .url in archivi dal nome fuorviante (es. ...pdf.zip) e li hanno ospitati su domini fidati via HTTPS. La catena di payload ha quindi distribuito un PDF fittizio e caricato un loader C2 personalizzato ("Horus Agent") in grado di effettuare iniezione di shellcode in memoria, occultamento di processi e comandi remoti.
  4. Sfruttamento attivo. L'exploit è stato utilizzato a marzo 2025 contro organizzazioni della difesa in Medio Oriente. Ha un impatto elevato (CVSS 8.8) ed è incluso nel catalogo delle vulnerabilità note sfruttate della CISA.

🛡️ Mitigazione e difesa

Strategia di mitigazioneDescrizione
🔄 Applica la patch MicrosoftGli aggiornamenti cumulativi di giugno 2025 risolvono CVE‑2025‑33053 su Windows 10/11 e versioni Server precedenti.
🔒 Disabilita il client WebDAVPer i sistemi che non necessitano di WebDAV (cioè la maggior parte delle configurazioni moderne), disabilita il servizio "WebClient" tramite Criteri di gruppo o registro.
📥 Forma gli utenti a evitare archivi sospettiNon aprire file .url da email ZIP/ISO, anche se sembrano documenti.
🕵️‍♀️ Monitora il traffico WebDAVCerca pattern di connessione UNC in uscita come \\<host>@443\DavWWWRoot\... – potrebbero indicare tentativi di sfruttamento.
🛠 Implementa regole WAF/IDSBlocca metodi relativi a WebDAV (es. PROPFIND) o percorsi UNC verso domini non fidati.
⚙️ Rafforza le policy di Edge/SmartScreenLimita la gestione di file .url e archivi tramite impostazioni del browser o gateway di posta sicuri.

✅ Priorità immediata: installare la patch – la CISA richiede che le agenzie federali risolvano entro il 1° luglio 2025.


❌ Cosa NON è incluso

  • Nessun codice del server di comando C2
  • Nessuno script di shell reverse o malware
  • Nessuno sfruttamento di sistemi reali

🔗 Riferimenti

  • Note di patch Microsoft – Giugno 2025
  • Catalogo KEV della CISA
  • Report sulle minacce Elastic: Sfruttamento di Stealth Falcon
  • Avviso CERT-EU
  • Avviso Microsoft Defender AV e SmartScreen

Realizzato con attenzione al realismo, alle tecniche di red team e alla divulgazione etica da @kra1t0

Precisione nel Caos

Scarica lo strumento