Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-33053-POC — CVE-2025-33053 WebDav Exploit のPOC。実際の環境で脆弱性がどのようにトリガーされるかを示します。このリポジトリは、実践的な悪用手順、再現可能なテストケース、観測可能な影響に焦点を当てており、セキュリティ研究者や防御担当者が問題を理解し、修正を検証するのに役立ちます。 | Kitploit
ツール/GitHubGitHub/cyberw1ng/cve-2025-33053-poc
特権昇格脆弱性分析エクスプロイト横移動ウェブアプリケーション悪用ペネトレーションテストコマンド&コントロール学習と教育レッドチーミングペイロード開発
GitHubcyberw1ng/cve-2025-33053-poc

CVE-2025-33053-POC

38ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-33053 WebDav Exploit のPOC。実際の環境で脆弱性がどのようにトリガーされるかを示します。このリポジトリは、実践的な悪用手順、再現可能なテストケース、観測可能な影響に焦点を当てており、セキュリティ研究者や防御担当者が問題を理解し、修正を検証するのに役立ちます。

リポジトリを見る

CVE-2025-33053 - WebDAVリモートコード実行(RCE) PoC & C2シミュレーション

⚠️ 教育目的専用 このプロジェクトは、WebDAVと.urlファイル配信を悪用して現実的なリモートコード実行を実現する概念実証を示しています。デコイベースの実行ファイルと、コマンド&コントロール(C2)機能の制御されたシミュレーションが含まれています。悪意のあるペイロードは共有されていません。


📜 概要

このリポジトリには、WebDAV共有を指す.urlファイルのWindowsの処理方法に関する脆弱性 CVE-2025-33053 のPoCが含まれています。PoCは、攻撃者がどのようにして以下のことを行えるかを示しています:

  • ZIPファイル(Invoice.pdf.zip)を介して.urlショートカットを配信する
  • WebDAVコンテナ上にホストされたペイロードの実行をトリガーする
  • バックグラウンドで悪意のあるロジックを実行しながら、無害に見えるPDFを開く
  • オプションでC2動作(例:フォルダ作成)をシミュレートする

実際のC2コードは含まれていません。デモンストレーションビデオのみが提供されています。


🎬 デモビデオ

🔹 ビデオ1 — デコイ実行

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

.urlファイルがroute.exeをトリガーし、偽のPDFを開いてポップアップを表示する様子を示しています:

"実行完了。アラートは発生していません。安全なふりを続けて構いません。"

🔹 ビデオ2 — C2シミュレーション

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

非常にシンプルなコマンド&コントロールメカニズム。HTTP経由で取得したリモートコマンド(例:フォルダ作成やcalc)を実行することで、ステルス性の高いC2をシミュレートします。シェルなし、ノイズなし、静かな制御のみ。リバースシェルはMicrosoft Defenderによってキャプチャされて停止されます。ここでご覧の通り、私は被害者マシンからアクセス可能なファイルを編集するだけで、マシンがHTTP経由でそれを取得し、内容を抽出して実行します。そのタスクはカスタムRoute.exeが処理します。

✅ ビデオはdemo/ディレクトリにあります。


📂 ファイル構造

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 PoCの実行

  1. リポジトリをクローンして移動
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. セットアップスクリプトを実行
root@kitploit:~
python3 setup_webdav_payload.py

これによりDockerがセットアップされ、フォルダが作成され、pwned.exeが移動され、.urlが生成され、.zipがパッケージ化されます。

  1. ZIPを配信し、ターゲットで開く
  • Invoice.pdf.zip → ユーザーが開く / 解凍して.urlをダブルクリック
  • WebDAVから警告なしで実行が開始されます ( 場合によっては、Microsoft Defenderがこのファイルは管理者によるスキャンが必要であると警告することがあります。 )

🧱 影響を受けるバージョン

CVE-2025-33053は以下のWindowsバージョンに影響します:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

WebClientサービスが有効なシステム

.urlファイルがブロックまたはサニタイズされていないシステム

🛠️ この脆弱性は2025年6月の累積更新プログラムで修正されました。パッチリンクはMicrosoft Patch Notesでご確認いただけます。

🧠 仕組み

  1. ショートカットのトリック .urlファイルは信頼されたWindowsユーティリティ(iediagcmd.exe)を起動しますが、その作業ディレクトリを攻撃者制御のWebDAV共有に設定します。
  2. DLL/実行可能ファイルのハイジャック そのユーティリティはProcess.Start()を使用してroute.exeなどのコマンドを実行します。Windowsは最初に作業ディレクトリを検索するため、WebDAVからの悪意のあるバイナリが実行可能になります。
  3. Stealth Falconの配信 実際の攻撃では、APTアクターが.urlを誤解を招く名前のアーカイブ(例:...pdf.zip)に圧縮し、HTTPS経由で信頼できるドメインにホストしました。ペイロードチェーンはその後、デコイPDFを配信し、メモリ内シェルコードインジェクション、プロセス隠蔽、リモートコマンドが可能なカスタムC2ローダー(「Horus Agent」)をロードしました。
  4. アクティブな悪用 このエクスプロイトは2025年3月に中東の防衛組織に対して使用されました。高い影響度(CVSS 8.8)を持ち、CISAの既知の悪用された脆弱性カタログに含まれています。

🛡️ 緩和策と防御

✅ 最優先事項: パッチをインストールすること — CISAは連邦機関に対し2025年7月1日までの是正を要求しています


❌ 含まれていないもの

  • C2コマンドサーバーコードは含まれていません
  • リバースシェルスクリプトやマルウェアは含まれていません
  • 実際のシステムの悪用は含まれていません

🔗 参考文献

  • Microsoftパッチノート – 2025年6月
  • CISA KEVカタログ
  • Elastic脅威レポート: Stealth Falcon Exploitation
  • CERT-EUアラート
  • Microsoft Defender AV & SmartScreenアドバイザリ

現実味、レッドチームのトレードクラフト、倫理的開示に注意を払って作成されました。@kra1t0 作

混沌の中の精密さ

ツールをダウンロード
緩和策説明
🔄 Microsoftパッチを適用2025年6月の累積更新プログラムは、Windows 10/11および古いServerバージョンにおけるCVE-2025-33053に対応しています。
🔒 WebDAVクライアントを無効化WebDAVを必要としないシステム(つまり、ほとんどの最新のセットアップ)では、グループポリシーまたはレジストリを介して「WebClient」サービスを無効にします。
📥 ユーザーに不審なアーカイブを避けるよう訓練文書のように見えても、ZIP/ISOメールからの.urlファイルを開かないでください。
🕵️‍♀️ WebDAVトラフィックを監視\\<host>@443\DavWWWRoot\...のような発信UNC接続パターンを探します。これらは悪用試行を示している可能性があります。
🛠 WAF/IDSルールを展開WebDAV関連のメソッド(例:PROPFIND)や信頼できないドメインへのUNCパスをブロックします。
⚙️ Edge/SmartScreenポリシーを強化ブラウザ設定またはセキュアなメールゲートウェイを介して、.urlファイルとアーカイブの処理を制限します。