
CVE-2025-24071 개념 증명
CVE-2025-24071은 Windows 파일 탐색기의 스푸핑 취약점으로, 인증되지 않은 공격자가 네트워크를 통해 민감한 정보를 노출할 수 있게 합니다. 이 취약점은 Windows 탐색기에서 .library-ms 파일에 대한 암시적 신뢰와 자동 구문 분석 동작으로 인해 발생합니다. SMB 경로가 포함된 .library-ms 파일을 담은 악성 아카이브 파일(예: RAR/ZIP)을 제작함으로써, 공격자는 추출 시 SMB 인증 요청을 유발하여 사용자의 NTLM 해시를 노출시킬 수 있습니다.
이 취약점은 다음 Windows 버전에 영향을 미칩니다:
영향을 받는 시스템의 전체 목록은 Microsoft 보안 업데이트 가이드를 참조하십시오.
공격자는 다음 방법으로 이 취약점을 악용할 수 있습니다:
.library-ms 파일을 제작합니다..library-ms 파일을 RAR 또는 ZIP 아카이브에 포함시킵니다..library-ms 파일을 자동으로 처리하여 공격자의 서버로 SMB 인증 요청을 시작합니다.이 방법은 .library-ms 파일 처리 시 Windows 탐색기의 동작 방식과 SMB 프로토콜의 인증 메커니즘을 활용합니다.
이 저장소에는 이 취약점을 입증하는 PoC가 포함되어 있으며, 이 경우 SMB를 통해 파일을 업로드합니다:
exploit.py: 악성 .library-ms 파일을 생성하고 ZIP 아카이브로 패키징하는 스크립트.사용법:
python exploit.py --ip $IP --filename payload --share share-name



