CVE-2025-33053 WebDav 漏洞利用的 PoC,演示如何在真实环境中触发该漏洞。该仓库侧重于动手利用步骤、可复现的测试用例和可观察的影响,帮助安全研究人员和防御者理解该问题并验证修复方案。
⚠️ 仅供教育用途 本项目演示了利用 WebDAV 和
.url文件投递实现真实远程代码执行的概念验证。其中包含一个基于诱饵的可执行文件,以及对命令与控制(C2)能力的受控模拟。不共享任何恶意载荷。
本仓库包含 CVE-2025-33053 的 PoC,该漏洞涉及 Windows 处理指向 WebDAV 共享的 .url 文件的方式。该 PoC 演示了攻击者如何能够:
Invoice.pdf.zip)投递 .url 快捷方式实际的 C2 代码未包含在内 仅提供演示视频。
https://github.com/user-attachments/assets/27ada7f9-9b02-4281-b002-da7afcdffe21
展示了 .url 文件触发 route.exe,该程序会打开一个伪造的 PDF 并显示弹窗:
"执行完成。未触发任何警报。你可以继续假装自己是安全的。"
https://github.com/user-attachments/assets/d3908eb7-3126-4ec1-ae60-a0373b877a50
非常简单的命令与控制机制。通过执行经 HTTP 获取的远程命令(例如创建文件夹和启动 calc)来模拟隐蔽的 C2。没有 shell,没有噪音,只有静默控制。 反向 shell 会被 Microsoft Defender 捕获并阻止。正如你所看到的,我只需编辑一个受害者机器可访问的文件,该机器便会通过 HTTP 获取该文件,剥离内容后执行。这项任务由自定义的 Route.exe 处理。
✅ 视频位于
demo/目录中。
CVE-2025-33053/
├── docker-compose.yml # WebDAV container config
├── setup_webdav_payload.py # Automates setup + zipping
├── Important-Document.pdf.zip # Contains disguised .url ( After the script )
├── webdav_data/ # ( After the script )
│ └── data/payload/route.exe # Payload (PDF + logic)
├── cleanup.sh # Docker + Directories + webdav_data cleaner
├── demo/
│ ├── 1_decoy_execution.mp4
│ └── 2_c2_simulation.mp4
git clone https://github.com/kra1t0/CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept.git
cd CVE-2025-33053-WebDAV-RCE-PoC-and-C2-Concept
python3 setup_webdav_payload.py
这将设置 Docker、创建文件夹、移动 pwned.exe、生成
.url并打包.zip
Invoice.pdf.zip → 用户打开 / 解压并双击 .urlCVE-2025-33053 影响以下 Windows 版本:
Windows 10(1809 – 22H2)
Windows 11(21H2 – 23H2)
Windows Server 2016 / 2019 / 2022
已启用 WebClient 服务的系统
未阻止或未清理 .url 文件的系统
🛠️ 该漏洞已在 2025 年 6 月累积更新中得到修补。 你可以在 Microsoft 修补说明中找到修补链接。
.url 文件会启动一个受信任的 Windows 实用程序(iediagcmd.exe),但将其工作目录设置为攻击者控制的 WebDAV 共享。Process.Start() 运行类似 route.exe 的命令。Windows 会首先在工作目录中查找,从而允许来自 WebDAV 的恶意二进制文件被执行。.url 压缩进名称具有误导性的归档文件(例如 ...pdf.zip)中,并通过 HTTPS 托管在受信任的域名上。载荷链随后投递一个诱饵 PDF,并加载一个自定义 C2 加载器("Horus Agent"),该加载器能够在内存中注入 shellcode、进行进程伪装并执行远程命令。| 缓解策略 | 说明 |
|---|---|
| 🔄 应用 Microsoft 修补程序 | 2025 年 6 月累积更新解决了 Windows 10/11 及更早 Server 版本中的 CVE‑2025‑33053。 |
| 🔒 禁用 WebDAV 客户端 | 对于不需要 WebDAV 的系统(即大多数现代环境),通过组策略或注册表禁用 "WebClient" 服务。 |
| 📥 培训用户避免可疑归档文件 | 不要打开来自 ZIP/ISO 电子邮件中的 .url 文件,即使它们看起来像文档。 |
| 🕵️♀️ 监控 WebDAV 流量 | 留意诸如 \\<host>@443\DavWWWRoot\... 的出站 UNC 连接模式,这些可能表明存在利用尝试。 |
| 🛠 部署 WAF/IDS 规则 | 阻止与 WebDAV 相关的方法(例如 PROPFIND)或指向不受信任域名的 UNC 路径。 |
| ⚙️ 强化 Edge/SmartScreen 策略 | 通过浏览器设置或安全电子邮件网关限制对 .url 文件和归档文件的处理。 |
✅ 当务之急:安装修补程序 — CISA 要求联邦机构在 2025 年 7 月 1 日前完成修复
由 @kra1t0 精心打造,注重真实性、红队战术与道德披露
混沌中的精准