
CVE-2025-33053 WebDav Exploit에 대한 POC로, 실제 환경에서 취약점이 어떻게 트리거될 수 있는지 시연합니다. 이 저장소는 실습 중심의 익스플로잇 단계, 재현 가능한 테스트 케이스, 관찰 가능한 영향을 중점적으로 다루며, 보안 연구자와 방어자가 문제를 이해하고 수정 사항을 검증하는 데 도움을 줍니다.
⚠️ 교육 목적으로만 사용 이 프로젝트는 WebDAV 및
.url파일 전달을 악용하여 실제와 유사한 원격 코드 실행을 달성하는 개념 증명(PoC)을 시연합니다. 디코이(Decoy) 기반 실행 파일과 C2(Command-and-Control) 기능의 통제된 시뮬레이션이 포함되어 있습니다. 악성 페이로드는 공유되지 않습니다.
이 저장소는 Windows가 WebDAV 공유를 가리키는 .url 파일을 처리하는 방식의 취약점인 CVE-2025-33053에 대한 PoC를 포함합니다. 이 PoC는 공격자가 다음과 같은 공격을 수행할 수 있는 방법을 시연합니다:
Invoice.pdf.zip)을 통해 .url 바로가기 전달실제 C2 코드는 포함되어 있지 않습니다 — 데모 영상만 제공됩니다.
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
.url 파일이 route.exe를 트리거하여 가짜 PDF를 열고 팝업을 표시하는 과정을 보여줍니다:
"실행 완료. 알림이 트리거되지 않았습니다. 계속 안전한 척하셔도 됩니다."
https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50
매우 간단한 C2 메커니즘입니다. HTTP를 통해 가져온 원격 명령(예: 폴더 생성 및 calc 실행)을 실행하여 은밀한 C2를 시뮬레이션합니다. 셸도, 소음도 없이 조용한 제어만 수행합니다. 리버스 셸은 Microsoft Defender에 감지되어 차단됩니다. 보시다시피 저는 피해자 머신이 접근 가능한 파일을 편집하기만 하면, 해당 머신이 HTTP로 파일을 가져와 내용을 추출한 후 실행합니다. 이 작업은 커스텀 Route.exe가 처리합니다.
✅ 데모 영상은
demo/디렉토리에서 확인할 수 있습니다.
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
이 스크립트는 Docker를 설정하고, 폴더를 생성하며, pwned.exe를 이동하고,
.url을 생성한 후.zip으로 패키징합니다.
Invoice.pdf.zip → 사용자가 열기/압축 해제 후 .url을 더블클릭CVE-2025-33053은 다음 Windows 버전에 영향을 미칩니다:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
WebClient 서비스가 활성화된 시스템
.url 파일이 차단되거나 삭제(sanitize)되지 않는 시스템
🛠️ 이 취약점은 2025년 6월 누적 업데이트에서 패치되었습니다. 패치 링크는 Microsoft 패치 노트에서 확인할 수 있습니다.
.url 파일은 신뢰할 수 있는 Windows 유틸리티(iediagcmd.exe)를 실행하지만 작업 디렉토리를 공격자가 제어하는 WebDAV 공유로 설정합니다.Process.Start()를 사용하여 route.exe와 같은 명령을 실행합니다. Windows는 먼저 작업 디렉토리에서 찾으므로 WebDAV의 악성 바이너리가 실행될 수 있습니다..url을 오해를 유발하는 이름의 아카이브(예: ...pdf.zip)로 압축하여 HTTPS를 통해 신뢰할 수 있는 도메인에 호스팅했습니다. 이후 페이로드 체인은 디코이 PDF를 전달하고, 인메모리 셸코드 주입, 프로세스 클로킹, 원격 명령 실행이 가능한 커스텀 C2 로더("Horus Agent")를 로드했습니다.✅ 즉시 우선 조치: 패치 설치 — CISA는 연방 기관이 2025년 7월 1일까지 조치할 것을 요구합니다.
현실성, 레드팀 트레이드크래프트, 윤리적 공개에 주의를 기울여 @kra1t0이 제작했습니다.
혼돈 속의 정밀함
| 완화 전략 | 설명 |
|---|
| 🔄 Microsoft 패치 적용 | 2025년 6월 누적 업데이트는 Windows 10/11 및 구형 Server 버전의 CVE‑2025‑33053을 해결합니다. |
| 🔒 WebDAV 클라이언트 비활성화 | WebDAV가 필요 없는 시스템(즉, 대부분의 최신 환경)에서는 그룹 정책 또는 레지스트리를 통해 "WebClient" 서비스를 비활성화합니다. |
| 📥 사용자 교육: 의심스러운 아카이브 피하기 | 문서처럼 보이더라도 ZIP/ISO 이메일의 .url 파일을 열지 않도록 합니다. |
| 🕵️♀️ WebDAV 트래픽 모니터링 | \\<host>@443\DavWWWRoot\...와 같은 외부 UNC 연결 패턴을 모니터링하세요. 이는 악용 시도를 나타낼 수 있습니다. |
| 🛠 WAF/IDS 규칙 배포 | WebDAV 관련 메서드(예: PROPFIND) 또는 신뢰할 수 없는 도메인으로의 UNC 경로를 차단합니다. |
| ⚙️ Edge/SmartScreen 정책 강화 | 브라우저 설정 또는 보안 이메일 게이트웨이를 통해 .url 파일 및 아카이브 처리를 제한합니다. |