
CVE-2025-24071 Prova de Conceito
CVE-2025-24071 é uma vulnerabilidade de spoofing no Explorador de Arquivos do Windows que permite a um atacante não autenticado expor informações confidenciais através de uma rede. A vulnerabilidade surge devido à confiança implícita e ao comportamento de análise automática de arquivos .library-ms no Explorador do Windows. Ao criar arquivos compactados maliciosos (por exemplo, RAR/ZIP) contendo arquivos .library-ms com caminhos SMB incorporados, um atacante pode acionar uma solicitação de autenticação SMB durante a extração, expondo potencialmente o hash NTLM do usuário.
A vulnerabilidade afeta as seguintes versões do Windows:
Para uma lista abrangente dos sistemas afetados, consulte o Guia de Atualização de Segurança da Microsoft.
Um atacante pode explorar esta vulnerabilidade ao:
.library-ms com um caminho SMB malicioso..library-ms dentro de um arquivo RAR ou ZIP..library-ms, iniciando uma solicitação de autenticação SMB para o servidor do atacante.Este método aproveita o comportamento do Explorador do Windows ao lidar com arquivos .library-ms e o mecanismo de autenticação do protocolo SMB.
Este repositório contém uma PoC demonstrando a vulnerabilidade, neste caso enviando o arquivo via smb:
exploit.py: Script para gerar um arquivo .library-ms malicioso e empacotá-lo em um arquivo ZIP.Uso:
python exploit.py --ip $IP --filename payload --share share-name



