
POC para o Exploit CVE-2025-33053 WebDav, demonstrando como a vulnerabilidade pode ser acionada em um ambiente real. Este repositório foca em etapas práticas de exploração, casos de teste reproduzíveis e impacto observável, ajudando pesquisadores de segurança e defensores a entender o problema e validar correções.
⚠️ Apenas para Fins Educacionais Este projeto demonstra uma prova de conceito que explora WebDAV e a entrega de arquivos
.urlpara alcançar execução remota de código realista. Inclui um executável baseado em isca e uma simulação controlada de capacidades de comando e controle (C2). Nenhum payload malicioso é compartilhado.
Este repositório contém um PoC para CVE-2025-33053, uma vulnerabilidade na forma como o Windows lida com arquivos .url que apontam para um compartilhamento WebDAV. O PoC demonstra como um atacante poderia:
.url via ZIP (Invoice.pdf.zip)O código real de C2 não está incluído apenas um vídeo de demonstração é fornecido.
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
Mostra o arquivo .url acionando route.exe, que abre um PDF falso e exibe um popup:
"Execução concluída. Nenhum alerta disparado. Você pode continuar fingindo que está seguro."
https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50
Mecanismo de comando e controle muito simples. Simula um C2 furtivo executando comandos remotos (por exemplo, criar uma pasta e abrir a calculadora) obtidos via HTTP. Sem shell, sem ruído — apenas controle silencioso. Shells reversos são capturados e interrompidos pelo Microsoft Defender. Aqui, como você pode ver, eu apenas edito um arquivo acessível à máquina da vítima; ela o baixa via HTTP, extrai o conteúdo e o executa. Essa tarefa é tratada pelo Route.exe personalizado.
✅ Vídeos disponíveis no diretório
demo/.
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
Isso configura o Docker, cria pastas, move o
pwned.exe, gera o.urle empacota o.zip
Invoice.pdf.zip → o usuário abre / descompacta e dá duplo clique em .urlO CVE-2025-33053 afeta as seguintes versões do Windows:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
Sistemas com o serviço WebClient habilitado
Sistemas onde arquivos .url não são bloqueados ou sanitizados
🛠️ A vulnerabilidade foi corrigida nas atualizações cumulativas de junho de 2025. Você pode encontrar links para os patches nas Notas de Patch da Microsoft.
.url inicia um utilitário confiável do Windows (iediagcmd.exe), mas define seu diretório de trabalho como um compartilhamento WebDAV controlado pelo atacante.Process.Start() para executar comandos como route.exe. O Windows procura primeiro no diretório de trabalho, permitindo que o binário malicioso do WebDAV seja executado..url em arquivos com nomes enganosos (por exemplo, ...pdf.zip) e os hospedaram em domínios confiáveis via HTTPS. A cadeia de payload então entregava um PDF de isca e carregava um loader de C2 personalizado (“Horus Agent”) capaz de injeção de shellcode em memória, ocultação de processos e comandos remotos.✅ Prioridade imediata: instale o patch — a CISA exige que agências federais corrijam até 1º de julho de 2025
Elaborado com atenção ao realismo, às técnicas de red team e à divulgação ética por @kra1t0
Precisão no Caos
| Estratégia de Mitigação | Descrição |
|---|
| 🔄 Aplicar o Patch da Microsoft | As atualizações cumulativas de junho de 2025 corrigem o CVE‑2025‑33053 no Windows 10/11 e em versões mais antigas do Server. |
| 🔒 Desabilitar o Cliente WebDAV | Para sistemas sem necessidade de WebDAV (ou seja, a maioria das configurações modernas), desabilite o serviço “WebClient” via Política de Grupo ou registro. |
| 📥 Treinar Usuários para Evitar Arquivos Suspeitos | Não abra arquivos .url de e-mails ZIP/ISO, mesmo que pareçam documentos. |
| 🕵️♀️ Monitorar Tráfego WebDAV | Procure padrões de conexão UNC de saída, como \\<host>@443\DavWWWRoot\...; eles podem indicar tentativas de exploração. |
| 🛠 Implantar Regras de WAF/IDS | Bloqueie métodos relacionados ao WebDAV (por exemplo, PROPFIND) ou caminhos UNC para domínios não confiáveis. |
| ⚙️ Reforçar Políticas de Edge/SmartScreen | Restrinja o manuseio de arquivos .url e arquivos compactados por meio de configurações do navegador ou gateways de e-mail seguros. |