Aller au contenu

CVE-2025-24054 : divulgation de hachages NTLM et authentification forcée dans Windows (.library-ms)

HERMES

HERMES THREAT SCORE & VOL D'IDENTITÉ PAR AUTHENTIFICATION FORCÉE

Cible : Microsoft Windows Shell (.library-ms / .search-ms)
Confiance : 99%
84 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 20 / 20
Impact 16 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-24054 à un HTS de 84 (ÉLEVÉ). Contrairement au score CVSS de 6.5 (Moyen) qui sous-estime l'impact réel, cette vulnérabilité permet de voler les hachages d'authentification NetNTLMv2 sans mot de passe et à clic unique (ou zéro-clic via prévisualisation), ouvrant la porte à des attaques NTLM Relay dévastatrices contre Active Directory.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-24054: NTLM Hash Disclosure and Coerced Authentication in Windows (.library-ms)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-24054Avis Microsoft mars 2025
CWE associéeCWE-73 : External Control of File Name or PathTraitement non sécurisé des chemins UNC dans le shell
Score CVSS v3.16.5 MOYENCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Score CVSS v4.06.9 MOYENCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
CPE applicablescpe:2.3:o:microsoft:windows_10:*:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_11:*:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:*
Tous postes et serveurs Windows
Versions corrigéesPatch Tuesday mars 2025 (KB5035853, etc.)Blocage des chemins distants dans les bibliothèques

  • CISA KEV : ajouté le 17 avril 2025 ; campagnes d’exploitation active confirmées.
  • Score EPSS : 0.58909 (Percentile : 99.05% — probabilité d’exploitation extrêmement forte).
  • PoC public : exploits publics documentés (EDB-ID: 52478, 52480, générateurs generate_library_ms.py).
  • Mécanique d’attaque : un fichier .library-ms ou .search-ms contient une balise <templateInfo> ou <searchLocation> pointant vers un chemin UNC distant (\\attaquant-ip\partage). Dès que l’utilisateur navigue dans le dossier contenant le fichier dans l’Explorateur Windows (ou le prévisualise), le processus explorer.exe tente automatiquement une négociation SMB, transmettant le défi-réponse NetNTLMv2 de la session courante sans solliciter de consentement.

title: Détection création et accès fichier Library-MS malveillant (CVE-2025-24054)
id: 24054-library-ms-coerced-auth
status: production
description: Détecte la création de fichiers .library-ms pointant vers des adresses IP distantes ou non routables.
logsource:
category: file_event
product: windows
detection:
selection:
TargetFilename|endswith:
- '.library-ms'
- '.search-ms'
condition: selection
level: medium
alert smb any any -> $EXTERNAL_NET 445 (msg:"HERMES - Connexion SMB sortante suspecte potentielle fuite NTLM (CVE-2025-24054)"; flow:to_server,established; classtype:policy-violation; sid:202524054; rev:1;)
  • T1187 : forced Authentication
  • T1557.001 : adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay
  • T1110 : Brute Force: Password Cracking

  1. Application du correctif : installer le Patch Tuesday Windows de mars 2025.
  2. Reboot : recommandé pour appliquer les bibliothèques shell mises à jour.
  3. Durcissement réseau (mitigation prioritaire) : bloquer les flux SMB sortants (port TCP 445) vers Internet au niveau du pare-feu périmétrique de l’entreprise.
  4. Signature SMB & EPA : activer la signature SMB obligatoire (smb signing: required) et le Extended Protection for Authentication (EPA) pour neutraliser les attaques NTLM Relay sur LDAP et Active Directory Certificate Services (AD CS).

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Dépôt d’appât : l’attaquant dépose un fichier .library-ms spécialement forgé sur un partage réseau d’entreprise ou l’envoie dans une archive ZIP par phishing.
  2. Déclenchement sans interaction complexe : un employé ou un administrateur système ouvre le dossier dans l’Explorateur Windows. Immédiatement, le système initie une connexion SMB vers le serveur pirate externe.
  3. Capture et relais de session : l’attaquant capture le hash NetNTLMv2 via l’outil Responder. Au lieu de perdre du temps à le casser, il le relaie instantanément vers un serveur de certificats AD CS interne (HTTP/LDAP) non protégé par EPA.
  4. Prise de contrôle du domaine Active Directory : le serveur AD CS délivre un certificat d’authentification utilisateur valide. L’attaquant génère un ticket Kerberos TGT et s’octroie les pleins pouvoirs d’administrateur de domaine sur l’entreprise.