Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-33053-POC — POC para o Exploit CVE-2025-33053 WebDav, demonstrando como a vulnerabilidade pode ser acionada em um ambiente real. Este repositório foca em etapas práticas de exploração, casos de teste reproduzíveis e impacto observável, ajudando pesquisadores de segurança e defensores a entender o problema e validar correções. | Kitploit
Ferramentas/GitHubGitHub/cyberw1ng/cve-2025-33053-poc
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoMovimento LateralExploração de Aplicações WebTestes de PenetraçãoComando e ControleAprendizado e EducaçãoRed Teaming

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

POC para o Exploit CVE-2025-33053 WebDav, demonstrando como a vulnerabilidade pode ser acionada em um ambiente real. Este repositório foca em etapas práticas de exploração, casos de teste reproduzíveis e impacto observável, ajudando pesquisadores de segurança e defensores a entender o problema e validar correções.

Desenvolvimento de Payloads
GitHubcyberw1ng/cve-2025-33053-poc

CVE-2025-33053-POC

Ver Repositório
3há 8 mesesAinda não revisado
Compartilhar

CVE-2025-33053 - PoC de Execução Remota de Código (RCE) via WebDAV & Simulação de C2

⚠️ Apenas para Fins Educacionais Este projeto demonstra uma prova de conceito que explora WebDAV e a entrega de arquivos .url para alcançar execução remota de código realista. Inclui um executável baseado em isca e uma simulação controlada de capacidades de comando e controle (C2). Nenhum payload malicioso é compartilhado.


📜 Resumo

Este repositório contém um PoC para CVE-2025-33053, uma vulnerabilidade na forma como o Windows lida com arquivos .url que apontam para um compartilhamento WebDAV. O PoC demonstra como um atacante poderia:

  • Entregar um atalho .url via ZIP (Invoice.pdf.zip)
  • Disparar a execução de um payload hospedado em um contêiner WebDAV
  • Abrir um PDF de aparência benigna enquanto executa lógica maliciosa em segundo plano
  • Opcionalmente, simular comportamento de C2 (por exemplo, criar pastas)

O código real de C2 não está incluído apenas um vídeo de demonstração é fornecido.


🎬 Vídeos de Demonstração

🔹 Vídeo 1 — Execução com Isca

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

Mostra o arquivo .url acionando route.exe, que abre um PDF falso e exibe um popup:

"Execução concluída. Nenhum alerta disparado. Você pode continuar fingindo que está seguro."

🔹 Vídeo 2 — Simulação de C2

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

Mecanismo de comando e controle muito simples. Simula um C2 furtivo executando comandos remotos (por exemplo, criar uma pasta e abrir a calculadora) obtidos via HTTP. Sem shell, sem ruído — apenas controle silencioso. Shells reversos são capturados e interrompidos pelo Microsoft Defender. Aqui, como você pode ver, eu apenas edito um arquivo acessível à máquina da vítima; ela o baixa via HTTP, extrai o conteúdo e o executa. Essa tarefa é tratada pelo Route.exe personalizado.

✅ Vídeos disponíveis no diretório demo/.


📂 Estrutura de Arquivos

root@kitploit:~
CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 Executando o PoC

  1. Clone o repositório e navegue até ele
root@kitploit:~
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. Execute o script de configuração
root@kitploit:~
python3 setup_webdav_payload.py

Isso configura o Docker, cria pastas, move o pwned.exe, gera o .url e empacota o .zip

  1. Entregue o ZIP e abra no alvo
  • Invoice.pdf.zip → o usuário abre / descompacta e dá duplo clique em .url
  • A execução começa a partir do WebDAV sem nenhum aviso ( Às vezes, o Microsoft Defender alerta que este arquivo deve ser verificado pelo administrador. )

🧱 Versões Afetadas

O CVE-2025-33053 afeta as seguintes versões do Windows:

Windows 10 (1809 – 22H2)

Windows 11 (21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

Sistemas com o serviço WebClient habilitado

Sistemas onde arquivos .url não são bloqueados ou sanitizados

🛠️ A vulnerabilidade foi corrigida nas atualizações cumulativas de junho de 2025. Você pode encontrar links para os patches nas Notas de Patch da Microsoft.

🧠 Como Funciona

  1. O Truque do Atalho O arquivo .url inicia um utilitário confiável do Windows (iediagcmd.exe), mas define seu diretório de trabalho como um compartilhamento WebDAV controlado pelo atacante.
  2. Sequestro de DLL/Executável Esse utilitário usa Process.Start() para executar comandos como route.exe. O Windows procura primeiro no diretório de trabalho, permitindo que o binário malicioso do WebDAV seja executado.
  3. Entrega do Stealth Falcon Em ataques reais, atores APT compactaram o .url em arquivos com nomes enganosos (por exemplo, ...pdf.zip) e os hospedaram em domínios confiáveis via HTTPS. A cadeia de payload então entregava um PDF de isca e carregava um loader de C2 personalizado (“Horus Agent”) capaz de injeção de shellcode em memória, ocultação de processos e comandos remotos.
  4. Exploração Ativa. A exploração foi usada em março de 2025 contra organizações de defesa no Oriente Médio. Tem alto impacto (CVSS 8.8) e está incluída no catálogo de Vulnerabilidades Conhecidas Exploradas da CISA.

🛡️ Mitigação e Defesa

✅ Prioridade imediata: instale o patch — a CISA exige que agências federais corrijam até 1º de julho de 2025


❌ O que NÃO está Incluído

  • Nenhum código de servidor de comando C2
  • Nenhum script de reverse shell ou malware
  • Nenhuma exploração de sistemas reais

🔗 Referências

  • Notas de Patch da Microsoft – Junho de 2025
  • Catálogo KEV da CISA
  • Relatório de Ameaças da Elastic: Exploração do Stealth Falcon
  • Alerta CERT-EU
  • Comunicado do Microsoft Defender AV e SmartScreen

Elaborado com atenção ao realismo, às técnicas de red team e à divulgação ética por @kra1t0

Precisão no Caos

Baixar ferramenta
Estratégia de MitigaçãoDescrição
🔄 Aplicar o Patch da MicrosoftAs atualizações cumulativas de junho de 2025 corrigem o CVE‑2025‑33053 no Windows 10/11 e em versões mais antigas do Server.
🔒 Desabilitar o Cliente WebDAVPara sistemas sem necessidade de WebDAV (ou seja, a maioria das configurações modernas), desabilite o serviço “WebClient” via Política de Grupo ou registro.
📥 Treinar Usuários para Evitar Arquivos SuspeitosNão abra arquivos .url de e-mails ZIP/ISO, mesmo que pareçam documentos.
🕵️‍♀️ Monitorar Tráfego WebDAVProcure padrões de conexão UNC de saída, como \\<host>@443\DavWWWRoot\...; eles podem indicar tentativas de exploração.
🛠 Implantar Regras de WAF/IDSBloqueie métodos relacionados ao WebDAV (por exemplo, PROPFIND) ou caminhos UNC para domínios não confiáveis.
⚙️ Reforçar Políticas de Edge/SmartScreenRestrinja o manuseio de arquivos .url e arquivos compactados por meio de configurações do navegador ou gateways de e-mail seguros.