
POC для CVE-2025-33053 WebDav Exploit, демонстрирующий, как уязвимость может быть использована в реальной среде. Этот репозиторий фокусируется на практических шагах эксплуатации, воспроизводимых тестовых случаях и наблюдаемом воздействии, помогая исследователям безопасности и защитникам понять проблему и проверить исправления.
⚠️ Только в образовательных целях Этот проект демонстрирует proof-of-concept эксплуатации WebDAV и доставки
.urlфайлов для реалистичного удаленного выполнения кода. Он включает исполняемый файл-приманку и контролируемую симуляцию возможностей командования и управления (C2). Никакие вредоносные полезные нагрузки не распространяются.
Этот репозиторий содержит PoC для CVE-2025-33053 — уязвимости в том, как Windows обрабатывает .url файлы, указывающие на общий ресурс WebDAV. PoC демонстрирует, как злоумышленник может:
.url через ZIP (Invoice.pdf.zip)Фактический код C2 не включен — предоставлено только демонстрационное видео.
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
Показывает, как файл .url запускает route.exe, который открывает поддельный PDF и отображает всплывающее окно:
"Выполнение завершено. Оповещения не сработали. Можете продолжать притворяться, что вы в безопасности."
https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50
Очень простой механизм командования и управления. Имитирует скрытый C2 путем выполнения удаленных команд (например, создание папки и запуск calc), полученных через HTTP. Без оболочки, без шума — только тихое управление. Обратные оболочки перехватываются и блокируются Microsoft Defender. Здесь, как вы видите, я просто редактирую файл, доступный целевой машине; она загружает его через HTTP, извлекает содержимое и выполняет. Эту задачу выполняет та самая пользовательская Route.exe
✅ Видео доступны в папке
demo/.
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
Этот скрипт настраивает Docker, создает папки, перемещает
pwned.exe, генерирует.urlи упаковывает.zip
Invoice.pdf.zip → пользователь открывает / распаковывает и дважды кликает по .urlCVE-2025-33053 затрагивает следующие версии Windows:
Windows 10 (1809 – 22H2)
Windows 11 (21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
Системы с включенной службой WebClient
Системы, где файлы .url не заблокированы и не санированы
🛠️ Уязвимость была исправлена в кумулятивных обновлениях за июнь 2025 года. Вы можете найти ссылки на исправления в примечаниях к обновлениям Microsoft.
.url запускает доверенную утилиту Windows (iediagcmd.exe), но устанавливает её рабочий каталог на контролируемый злоумышленником общий ресурс WebDAV.Process.Start() для выполнения команд, таких как route.exe. Windows сначала ищет в рабочем каталоге, что позволяет выполнить вредоносный бинарник из WebDAV..url в архивы с вводящими в заблуждение названиями (например, ...pdf.zip) и размещали их на доверенных доменах через HTTPS. Затем цепочка полезной нагрузки доставляла поддельный PDF и загружала собственный загрузчик C2 ("Horus Agent"), способный на внедрение шелл-кода в память, сокрытие процессов и удаленные команды.| Стратегия смягчения | Описание |
|---|---|
| 🔄 Примените исправление Microsoft | Кумулятивные обновления за июнь 2025 года устраняют CVE‑2025‑33053 в Windows 10/11 и более старых версиях Server. |
| 🔒 Отключите клиент WebDAV | Для систем, не нуждающихся в WebDAV (то есть в большинстве современных конфигураций), отключите службу "WebClient" через групповую политику или реестр. |
| 📥 Обучите пользователей избегать подозрительных архивов | Не открывайте файлы .url из ZIP/ISO-писем, даже если они выглядят как документы. |
| 🕵️♀️ Мониторинг трафика WebDAV | Ищите исходящие шаблоны UNC-подключений, такие как \\<хост>@443\DavWWWRoot\... — они могут указывать на попытки эксплуатации. |
| 🛠 Разверните правила WAF/IDS | Блокируйте методы, связанные с WebDAV (например, PROPFIND), или UNC-пути к недоверенным доменам. |
| ⚙️ Усиление политик Edge/SmartScreen | Ограничьте обработку файлов .url и архивов через настройки браузера или безопасные почтовые шлюзы. |
✅ Немедленный приоритет: установите исправление — CISA требует от федеральных агентств устранить уязвимость до 1 июля 2025 года
Создано с вниманием к реализму, методикам красных команд и этичному раскрытию информации @kra1t0
Точность в хаосе