
CVE-2025-24071 Prova di concetto
CVE-2025-24071 è una vulnerabilità di spoofing in Windows File Explorer che consente a un utente malintenzionato non autenticato di esporre informazioni sensibili su una rete. La vulnerabilità deriva dalla fiducia implicita e dal comportamento di analisi automatica dei file .library-ms in Windows Explorer. Creando file di archivio malevoli (es. RAR/ZIP) contenenti file .library-ms con percorsi SMB incorporati, un utente malintenzionato può attivare una richiesta di autenticazione SMB all'estrazione, esponendo potenzialmente l'hash NTLM dell'utente.
La vulnerabilità interessa le seguenti versioni di Windows:
Per un elenco completo dei sistemi interessati, consulta la Guida agli aggiornamenti di sicurezza Microsoft.
Un utente malintenzionato può sfruttare questa vulnerabilità:
.library-ms con un percorso SMB malevolo..library-ms in un archivio RAR o ZIP..library-ms, avviando una richiesta di autenticazione SMB al server dell'attaccante.Questo metodo sfrutta il comportamento di Windows Explorer nella gestione dei file .library-ms e il meccanismo di autenticazione del protocollo SMB.
Questo repository contiene un PoC che dimostra la vulnerabilità, in questo caso caricando il file via SMB:
exploit.py: Script per generare un file .library-ms malevolo e impacchettarlo in un archivio ZIP.Utilizzo:
python exploit.py --ip $IP --filename payload --share share-name



