Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-33053-POC — CVE-2025-33053 WebDav 漏洞利用的 PoC,演示如何在真实环境中触发该漏洞。该仓库侧重于动手利用步骤、可复现的测试用例和可观察的影响,帮助安全研究人员和防御者理解该问题并验证修复方案。 | Kitploit
工具/GitHubGitHub/cyberw1ng/cve-2025-33053-poc
权限提升漏洞分析漏洞利用横向移动Web应用程序漏洞利用渗透测试命令与控制学习与教育红队Payload 开发
GitHubcyberw1ng/cve-2025-33053-poc

CVE-2025-33053-POC

159个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-33053 WebDav 漏洞利用的 PoC,演示如何在真实环境中触发该漏洞。该仓库侧重于动手利用步骤、可复现的测试用例和可观察的影响,帮助安全研究人员和防御者理解该问题并验证修复方案。

查看仓库

CVE-2025-33053 - WebDAV 远程代码执行(RCE)PoC 与 C2 模拟

⚠️ 仅供教育用途 本项目演示了利用 WebDAV 和 .url 文件投递实现真实远程代码执行的概念验证。其中包含一个基于诱饵的可执行文件,以及对命令与控制(C2)能力的受控模拟。不共享任何恶意载荷。


📜 摘要

本仓库包含 CVE-2025-33053 的 PoC,该漏洞涉及 Windows 处理指向 WebDAV 共享的 .url 文件的方式。该 PoC 演示了攻击者如何能够:

  • 通过 ZIP(Invoice.pdf.zip)投递 .url 快捷方式
  • 触发托管在 WebDAV 容器上的载荷执行
  • 在后台执行恶意逻辑的同时打开一个看似良性的 PDF
  • 可选地模拟 C2 行为(例如创建文件夹)

实际的 C2 代码未包含在内 仅提供演示视频。


🎬 演示视频

🔹 视频 1 — 诱饵执行

https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21

展示了 .url 文件触发 route.exe,该程序会打开一个伪造的 PDF 并显示弹窗:

"执行完成。未触发任何警报。你可以继续假装自己是安全的。"

🔹 视频 2 — C2 模拟

https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50

非常简单的命令与控制机制。通过执行经 HTTP 获取的远程命令(例如创建文件夹和启动 calc)来模拟隐蔽的 C2。没有 shell,没有噪音,只有静默控制。 反向 shell 会被 Microsoft Defender 捕获并阻止。正如你所看到的,我只需编辑一个受害者机器可访问的文件,该机器便会通过 HTTP 获取该文件,剥离内容后执行。这项任务由自定义的 Route.exe 处理。

✅ 视频位于 demo/ 目录中。


📂 文件结构

CVE-2025-33053/
├── docker-compose.yml                  # WebDAV container config
├── setup_webdav_payload.py                 # Automates setup + zipping
├── Important-Document.pdf.zip         # Contains disguised .url ( After the script )
├── webdav_data/			# ( After the script )
│   └── data/payload/route.exe         # Payload (PDF + logic) 
├── cleanup.sh 				# Docker + Directories + webdav_data cleaner
├── demo/
│   ├── 1_decoy_execution.mp4
│   └── 2_c2_simulation.mp4

🧪 运行 PoC

  1. 克隆仓库并进入该目录
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
  1. 运行设置脚本
python3 setup_webdav_payload.py

这将设置 Docker、创建文件夹、移动 pwned.exe、生成 .url 并打包 .zip

  1. 投递 ZIP 并在目标上打开
  • Invoice.pdf.zip → 用户打开 / 解压并双击 .url
  • 从 WebDAV 开始执行,没有任何警告 ( 有时 Microsoft Defender 确实会提醒你,此文件应由管理员扫描。 )

🧱 受影响的版本

CVE-2025-33053 影响以下 Windows 版本:

Windows 10(1809 – 22H2)

Windows 11(21H2 – 23H2)

Windows Server 2016 / 2019 / 2022

已启用 WebClient 服务的系统

未阻止或未清理 .url 文件的系统

🛠️ 该漏洞已在 2025 年 6 月累积更新中得到修补。 你可以在 Microsoft 修补说明中找到修补链接。

🧠 工作原理

  1. 快捷方式技巧 .url 文件会启动一个受信任的 Windows 实用程序(iediagcmd.exe),但将其工作目录设置为攻击者控制的 WebDAV 共享。
  2. DLL/可执行文件劫持 该实用程序使用 Process.Start() 运行类似 route.exe 的命令。Windows 会首先在工作目录中查找,从而允许来自 WebDAV 的恶意二进制文件被执行。
  3. Stealth Falcon 的投递 在真实攻击中,APT 行动者将 .url 压缩进名称具有误导性的归档文件(例如 ...pdf.zip)中,并通过 HTTPS 托管在受信任的域名上。载荷链随后投递一个诱饵 PDF,并加载一个自定义 C2 加载器("Horus Agent"),该加载器能够在内存中注入 shellcode、进行进程伪装并执行远程命令。
  4. 主动利用。 该漏洞于 2025 年 3 月被用于针对中东国防组织的攻击。其影响严重(CVSS 8.8),并已被列入 CISA 的已知被利用漏洞目录。

🛡️ 缓解与防御

缓解策略说明
🔄 应用 Microsoft 修补程序2025 年 6 月累积更新解决了 Windows 10/11 及更早 Server 版本中的 CVE‑2025‑33053。
🔒 禁用 WebDAV 客户端对于不需要 WebDAV 的系统(即大多数现代环境),通过组策略或注册表禁用 "WebClient" 服务。
📥 培训用户避免可疑归档文件不要打开来自 ZIP/ISO 电子邮件中的 .url 文件,即使它们看起来像文档。
🕵️‍♀️ 监控 WebDAV 流量留意诸如 \\<host>@443\DavWWWRoot\... 的出站 UNC 连接模式,这些可能表明存在利用尝试。
🛠 部署 WAF/IDS 规则阻止与 WebDAV 相关的方法(例如 PROPFIND)或指向不受信任域名的 UNC 路径。
⚙️ 强化 Edge/SmartScreen 策略通过浏览器设置或安全电子邮件网关限制对 .url 文件和归档文件的处理。

✅ 当务之急:安装修补程序 — CISA 要求联邦机构在 2025 年 7 月 1 日前完成修复


❌ 未包含的内容

  • 没有 C2 命令服务器代码
  • 没有反向 shell 脚本或恶意软件
  • 没有对真实系统的利用

🔗 参考资料

  • Microsoft 修补说明 – 2025 年 6 月
  • CISA KEV 目录
  • Elastic 威胁报告:Stealth Falcon 利用活动
  • CERT-EU 警报
  • Microsoft Defender 防病毒与 SmartScreen 公告

由 @kra1t0 精心打造,注重真实性、红队战术与道德披露

混沌中的精准

下载工具