Prova de Conceito para CVE-2025-33053 Explorando WebDAV com entrega de arquivo .url para demonstrar execução remota de código realista. Inclui um payload PDF isca e uma demonstração apenas em vídeo das capacidades potenciais de comando e controle.
⚠️ Apenas para Fins Educacionais Este projeto demonstra uma prova de conceito explorando WebDAV e entrega de arquivos
.urlpara alcançar execução remota de código realista. Inclui um executável isca e uma simulação controlada de capacidades de comando e controle (C2). Nenhum payload malicioso é compartilhado.
Este repositório contém uma PoC para CVE-2025-33053, uma vulnerabilidade na forma como o Windows lida com arquivos .url apontando para um compartilhamento WebDAV. A PoC demonstra como um atacante poderia:
.url via ZIP (Invoice.pdf.zip)O código real de C2 não está incluído – apenas um vídeo de demonstração é fornecido.
Mostra o arquivo .url acionando route.exe, que abre um PDF falso e exibe um pop-up:
"Execução concluída. Nenhum alerta disparado. Pode continuar fingindo que está seguro."
Mecanismo de comando e controle muito simples. Simula um C2 furtivo executando comandos remotos (ex.: criar uma pasta e calc) obtidos via HTTP. Sem shell, sem barulho – apenas controle silencioso.
Reverse shells são capturados e parados pelo Microsoft Defender. Aqui, como pode ver, apenas edito um ficheiro acessível à máquina vítima, que é obtido pela máquina via HTTP; extraio o conteúdo e executo. Essa tarefa é tratada pelo Route.exe personalizado.
✅ Vídeos disponíveis no diretório
demo/.
CVE-2025-33053/
├── docker-compose.yml # Configuração do contêiner WebDAV
├── setup_webdav_payload.py # Automatiza configuração + criação do ZIP
├── Important-Document.pdf.zip # Contém .url disfarçado (após o script)
├── webdav_data/ # (após o script)
│ └── data/payload/route.exe # Payload (PDF + lógica)
├── cleanup.sh # Limpeza do Docker, diretórios e webdav_data
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
Isso configura o Docker, cria pastas, move o pwned.exe, gera o
.urle empacota o.zip.
Invoice.pdf.zip → o usuário abre / descompacta e clica duas vezes no .urlA CVE-2025-33053 afeta as seguintes versões do Windows:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
Sistemas com o serviço WebClient ativado
Sistemas onde arquivos .url não estão bloqueados ou sanitizados
🛠️ A vulnerabilidade foi corrigida nas atualizações cumulativas de junho de 2025. Pode encontrar links do patch nas Notas de Patch da Microsoft.
.url inicia um utilitário confiável do Windows (iediagcmd.exe), mas define o diretório de trabalho como um compartilhamento WebDAV controlado pelo atacante.Process.Start() para executar comandos como route.exe. O Windows procura primeiro no diretório de trabalho, permitindo que o binário malicioso do WebDAV seja executado..url em arquivos intitulados de forma enganosa (ex.: ...pdf.zip) e os hospedaram em domínios confiáveis via HTTPS. A cadeia de payload então entregava um PDF isca e carregava um carregador de C2 personalizado (“Horus Agent”) capaz de injeção de shellcode em memória, ocultação de processos e comandos remotos.| Estratégia de Mitigação | Descrição |
|---|---|
| 🔄 Aplicar o Patch da Microsoft | As atualizações cumulativas de junho de 2025 corrigem a CVE‑2025‑33053 no Windows 10/11 e versões anteriores do Server. |
| 🔒 Desativar o Cliente WebDAV | Em sistemas sem necessidade de WebDAV (a maioria das configurações modernas), desative o serviço “WebClient” via Política de Grupo ou registo. |
| 📥 Treinar Utilizadores para Evitar Arquivos Suspeitos | Não abrir arquivos .url de emails ZIP/ISO, mesmo que pareçam ser documentos. |
| 🕵️♀️ Monitorizar Tráfego WebDAV | Procurar padrões de conexão UNC de saída como \\<host>@443\DavWWWRoot\... – podem indicar tentativas de exploração. |
| 🛠 Implementar Regras WAF/IDS | Bloquear métodos relacionados a WebDAV (ex.: PROPFIND) ou caminhos UNC para domínios não confiáveis. |
| ⚙️ Reforçar Políticas do Edge/SmartScreen | Restringir o tratamento de arquivos .url e arquivos compactados através de definições do navegador ou gateways de e-mail seguros. |
✅ Prioridade imediata: instalar o patch – a CISA exige que agências federais corrijam até 1 de julho de 2025.
Criado com atenção ao realismo, tradecraft de red team e divulgação ética por @kra1t0
Precisão no Caos