Prova di concetto per CVE-2025-33053: sfruttamento di WebDAV con consegna di file .url per dimostrare un'esecuzione remota di codice realistica. Include un payload PDF esca e una dimostrazione solo video delle potenziali capacità di comando e controllo.
⚠️ Solo a scopo educativo Questo progetto dimostra un proof-of-concept che sfrutta WebDAV e la distribuzione di file
.urlper ottenere un'esecuzione di codice remota realistica. Include un eseguibile fittizio e una simulazione controllata di funzionalità command-and-control (C2). Non vengono condivisi payload malevoli.
Questo repository contiene un PoC per CVE-2025-33053, una vulnerabilità nel modo in cui Windows gestisce i file .url che puntano a una condivisione WebDAV. Il PoC dimostra come un aggressore potrebbe:
.url tramite ZIP (Invoice.pdf.zip)Il codice C2 effettivo non è incluso – viene fornito solo un video dimostrativo.
Mostra il file .url che avvia route.exe, il quale apre un PDF falso e visualizza un popup:
"Esecuzione completata. Nessun avviso attivato. Puoi continuare a fingere di essere al sicuro."
Meccanismo di comando e controllo molto semplice. Simula un C2 furtivo eseguendo comandi remoti (ad esempio, creazione di una cartella e calc) recuperati via HTTP. Nessuna shell, nessun rumore – solo controllo silenzioso.
Le shell reverse vengono catturate e bloccate da Microsoft Defender. Qui, come si vede, modifico semplicemente un file accessibile dalla macchina vittima, che viene recuperato via HTTP; ne estraggo il contenuto e lo eseguo. Questo compito è gestito dal custom Route.exe.
✅ I video sono disponibili nella directory
demo/.
CVE-2025-33053/
├── docker-compose.yml # Configurazione contenitore WebDAV
├── setup_webdav_payload.py # Automazione setup + zippatura
├── Important-Document.pdf.zip # Contiene .url camuffato (dopo lo script)
├── webdav_data/ # (dopo lo script)
│ └── data/payload/route.exe # Payload (PDF + logica)
├── cleanup.sh # Pulizia Docker + directory + webdav_data
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
Questo configura Docker, crea le cartelle, sposta il file pwned.exe, genera il file
.urle crea il pacchetto.zip.
Invoice.pdf.zip → l'utente apre / decomprime e fa doppio clic sul file .urlCVE-2025-33053 colpisce le seguenti versioni di Windows:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
Sistemi con il servizio WebClient abilitato
Sistemi in cui i file .url non sono bloccati o sanificati
🛠️ La vulnerabilità è stata corretta negli aggiornamenti cumulativi di giugno 2025. Puoi trovare i link alle patch nelle note di rilascio Microsoft.
.url avvia un'utility Windows legittima (iediagcmd.exe) ma imposta la sua directory di lavoro su una condivisione WebDAV controllata dall'aggressore.Process.Start() per eseguire comandi come route.exe. Windows cerca prima nella directory di lavoro, consentendo l'esecuzione del binario malevolo da WebDAV..url in archivi dal nome fuorviante (es. ...pdf.zip) e li hanno ospitati su domini fidati via HTTPS. La catena di payload ha quindi distribuito un PDF fittizio e caricato un loader C2 personalizzato ("Horus Agent") in grado di effettuare iniezione di shellcode in memoria, occultamento di processi e comandi remoti.| Strategia di mitigazione | Descrizione |
|---|---|
| 🔄 Applica la patch Microsoft | Gli aggiornamenti cumulativi di giugno 2025 risolvono CVE‑2025‑33053 su Windows 10/11 e versioni Server precedenti. |
| 🔒 Disabilita il client WebDAV | Per i sistemi che non necessitano di WebDAV (cioè la maggior parte delle configurazioni moderne), disabilita il servizio "WebClient" tramite Criteri di gruppo o registro. |
| 📥 Forma gli utenti a evitare archivi sospetti | Non aprire file .url da email ZIP/ISO, anche se sembrano documenti. |
| 🕵️♀️ Monitora il traffico WebDAV | Cerca pattern di connessione UNC in uscita come \\<host>@443\DavWWWRoot\... – potrebbero indicare tentativi di sfruttamento. |
| 🛠 Implementa regole WAF/IDS | Blocca metodi relativi a WebDAV (es. PROPFIND) o percorsi UNC verso domini non fidati. |
| ⚙️ Rafforza le policy di Edge/SmartScreen | Limita la gestione di file .url e archivi tramite impostazioni del browser o gateway di posta sicuri. |
✅ Priorità immediata: installare la patch – la CISA richiede che le agenzie federali risolvano entro il 1° luglio 2025.
Realizzato con attenzione al realismo, alle tecniche di red team e alla divulgazione etica da @kra1t0
Precisione nel Caos