
POC-эксплойт для CVE-2025-33053 (внешний контроль пути выполнения файла в URL-файле)
Рабочий каталог в файле .url может быть указан на внешний WebDAV-сервер. При открытии такого файла клиентом Windows зависимости для исполняемого файла, определённого в поле URL, ищутся во внешней WebDAV-папке. Если произвольному исполняемому файлу или DLL присвоить то же имя, что и одной из этих зависимостей, он будет загружен и выполнен клиентом Windows. В случае данного POC URL указывает на локальный исполняемый файл диагностики Internet Explorer «iediagcmd.exe» на клиенте Windows. Затем iediagcmd.exe вызывает несколько других исполняемых файлов, одним из которых является «route.exe». Если дать произвольному бинарному файлу, например загрузчику шелл-кода, такое же имя и разместить его на WebDAV-сервере, указанном в переменной «WorkingDirectory» файла .url, клиент Windows загрузит и выполнит его при открытии файла URL.
Выполните sudo bash webdav_setup.sh, чтобы настроить и запустить Apache2 WebDAV-сервер на хосте Linux (или настройте свой собственный).
Поместите исполняемый файл, например загрузчик шелл-кода с именем «route.exe», в общую папку WebDAV.
Измените URL-файл, чтобы он указывал на доменное имя или IP-адрес WebDAV-сервера.
Доставьте URL-файл клиенту Windows под каким-либо предлогом, чтобы он был запущен пользователем.
Если используется нагрузка, вызывающая обратный вызов C2, route.exe может никогда не вернуть управление. iediagcmd.exe открывает окно, которое ожидает завершения команды, поэтому выполните команду taskkill /f /im iediagcmd.exe, чтобы завершить исходный процесс iediagcmd на клиенте.
Windows Defender обычно позволяет открыть url-файл без проблем, но исполняемый файл route.exe будет проверен и должен иметь чистую подпись.
Эта уязвимость (CVE) была исправлена в обновлении «Вторник исправлений» за июнь 2025 года.