PT-2025-24329 · Webdav+1 · Webdav+1

·

CVE-2025-33053

·

Publicado

2025-01-30

·

Atualizado

2026-07-21

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Microsoft Windows versões anteriores a junho de 2025
Descrição Existe um problema no módulo WebDAV onde o controle externo de nomes ou caminhos de arquivos em Arquivos de Atalho da Internet permite que um invasor remoto não autorizado execute código arbitrário. A falha permite um sequestro de diretório de trabalho usando um atalho .url manipulado para iniciar um binário assinado legítimo do Windows enquanto aponta seu diretório de trabalho para um compartilhamento WebDAV controlado pelo invasor. Essa técnica pode enganar o Windows para carregar um binário malicioso do compartilhamento remoto em vez do legítimo no System32, ignorando os avisos de segurança do SmartScreen e Mark-of-the-Web. A exploração no mundo real foi observada em campanhas de phishing direcionadas a usuários no México por meio de sites falsos de consulta de identidade governamental para entregar infostealers.
Recomendações Aplique a atualização de segurança da Microsoft lançada em junho de 2025. Interrompa e defina o serviço WebClient como Desativado em sistemas que não requerem WebDAV. Desative a Autenticação Básica definindo UseBasicAuth como 0 e BasicAuthLevel como 0 nas configurações do registro.

Exploit

Correção

RCE

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06673
BDU:2025-06677
CVE-2025-33053

Produtos afetados

Webdav
Windows