
CVE-2025-33053 WebDav Exploit のPOC。実際の環境で脆弱性がどのようにトリガーされるかを示します。このリポジトリは、実践的な悪用手順、再現可能なテストケース、観測可能な影響に焦点を当てており、セキュリティ研究者や防御担当者が問題を理解し、修正を検証するのに役立ちます。
⚠️ 教育目的専用 このプロジェクトは、WebDAVと
.urlファイル配信を悪用して現実的なリモートコード実行を実現する概念実証を示しています。デコイベースの実行ファイルと、コマンド&コントロール(C2)機能の制御されたシミュレーションが含まれています。悪意のあるペイロードは共有されていません。
このリポジトリには、WebDAV共有を指す.urlファイルのWindowsの処理方法に関する脆弱性 CVE-2025-33053 のPoCが含まれています。PoCは、攻撃者がどのようにして以下のことを行えるかを示しています:
Invoice.pdf.zip)を介して.urlショートカットを配信する実際のC2コードは含まれていません。デモンストレーションビデオのみが提供されています。
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
.urlファイルがroute.exeをトリガーし、偽のPDFを開いてポップアップを表示する様子を示しています:
"実行完了。アラートは発生していません。安全なふりを続けて構いません。"
https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50
非常にシンプルなコマンド&コントロールメカニズム。HTTP経由で取得したリモートコマンド(例:フォルダ作成やcalc)を実行することで、ステルス性の高いC2をシミュレートします。シェルなし、ノイズなし、静かな制御のみ。リバースシェルはMicrosoft Defenderによってキャプチャされて停止されます。ここでご覧の通り、私は被害者マシンからアクセス可能なファイルを編集するだけで、マシンがHTTP経由でそれを取得し、内容を抽出して実行します。そのタスクはカスタムRoute.exeが処理します。
✅ ビデオは
demo/ディレクトリにあります。
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
これによりDockerがセットアップされ、フォルダが作成され、pwned.exeが移動され、
.urlが生成され、.zipがパッケージ化されます。
Invoice.pdf.zip → ユーザーが開く / 解凍して.urlをダブルクリックCVE-2025-33053は以下のWindowsバージョンに影響します:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
WebClientサービスが有効なシステム
.urlファイルがブロックまたはサニタイズされていないシステム
🛠️ この脆弱性は2025年6月の累積更新プログラムで修正されました。パッチリンクはMicrosoft Patch Notesでご確認いただけます。
.urlファイルは信頼されたWindowsユーティリティ(iediagcmd.exe)を起動しますが、その作業ディレクトリを攻撃者制御のWebDAV共有に設定します。Process.Start()を使用してroute.exeなどのコマンドを実行します。Windowsは最初に作業ディレクトリを検索するため、WebDAVからの悪意のあるバイナリが実行可能になります。.urlを誤解を招く名前のアーカイブ(例:...pdf.zip)に圧縮し、HTTPS経由で信頼できるドメインにホストしました。ペイロードチェーンはその後、デコイPDFを配信し、メモリ内シェルコードインジェクション、プロセス隠蔽、リモートコマンドが可能なカスタムC2ローダー(「Horus Agent」)をロードしました。✅ 最優先事項: パッチをインストールすること — CISAは連邦機関に対し2025年7月1日までの是正を要求しています
現実味、レッドチームのトレードクラフト、倫理的開示に注意を払って作成されました。@kra1t0 作
混沌の中の精密さ
| 緩和策 | 説明 |
|---|
| 🔄 Microsoftパッチを適用 | 2025年6月の累積更新プログラムは、Windows 10/11および古いServerバージョンにおけるCVE-2025-33053に対応しています。 |
| 🔒 WebDAVクライアントを無効化 | WebDAVを必要としないシステム(つまり、ほとんどの最新のセットアップ)では、グループポリシーまたはレジストリを介して「WebClient」サービスを無効にします。 |
| 📥 ユーザーに不審なアーカイブを避けるよう訓練 | 文書のように見えても、ZIP/ISOメールからの.urlファイルを開かないでください。 |
| 🕵️♀️ WebDAVトラフィックを監視 | \\<host>@443\DavWWWRoot\...のような発信UNC接続パターンを探します。これらは悪用試行を示している可能性があります。 |
| 🛠 WAF/IDSルールを展開 | WebDAV関連のメソッド(例:PROPFIND)や信頼できないドメインへのUNCパスをブロックします。 |
| ⚙️ Edge/SmartScreenポリシーを強化 | ブラウザ設定またはセキュアなメールゲートウェイを介して、.urlファイルとアーカイブの処理を制限します。 |