Sploitus

Exploit for CVE-2025-50154 CVE-2025-50154 CVE-2025-59214

kitploit · 2026-09-02

Exploit Code

MARKDOWN37 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RUBENFORMATION-CVE-2025-50154
# CVE-2025-50154, CVE-2025-59214

# Windows File Explorer Zero Click NTLMv2-SSP Hash Disclosure

Авторы: Ruben Enkaoua и Cymulate   
  
Первый блог: Zero Click, One NTLM: Обход исправления безопасности Microsoft (CVE-2025-50154)  
  
Второй блог: Исправлено дважды, но всё ещё обход: Новая утечка NTLM (CVE-2025-50154 Обход исправления)   
  


#### Описание

  
В то время как Microsoft выпустила обновление безопасности, устраняющее уязвимость раскрытия NTLM хеша на основе иконок, я обнаружил обход, который по-прежнему позволяет злоумышленнику извлекать NTLMv2-SSP хеши без взаимодействия с пользователем.  
  


Исходная уязвимость, недавно исправленная, представляла собой 0-click раскрытие NTLM хеша, которое происходило, когда explorer.exe отображал иконку файла .LNK, чья иконка находилась на удаленном SMB-сервере.  
После исправления explorer.exe больше не загружает иконки из удаленных SMB-путей, что предотвращает автоматическое раскрытие NTLM хешей.  
  


Обновление: Исправление для CVE-2025-50154 вообще не сработало. Мы сообщили об этом, и уязвимости был присвоен новый CVE: CVE-2025-59214. POC актуален для обоих CVE.  
  


Создав файл .LNK с:  


  * Иконкой по умолчанию из shell32.dll  

  * Путем цели, указывающим на удаленный бинарный файл, размещенный на SMB

Запустите responder сервер на вашем сервере Создайте вредоносный LNK с помощью powershell на другой машине, а затем передайте его жертве (вредоносная загрузка, загрузка через SMB...) Процесс explorer.exe отобразит иконку, автоматически загрузив файл и просматривая заголовки RT_ICON и RT_GROUP_ICON в секции .rsrc  Этот код предназначен только для образовательных и исследовательских целей. Автор не несет ответственности за любое неправомерное использование этого кода.