CVE-2025-24054 : divulgation de hachages NTLM et authentification forcée dans Windows (.library-ms)
HERMES
HERMES THREAT SCORE & VOL D'IDENTITÉ PAR AUTHENTIFICATION FORCÉE
Cible :Microsoft Windows Shell (.library-ms / .search-ms) Confiance : 99%
84 / 100
Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 20 / 20
Impact 16 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 19 / 20
Divergence & Justification opérationnelle
Hermes évalue la CVE-2025-24054 à un HTS de 84 (ÉLEVÉ). Contrairement au score CVSS de 6.5 (Moyen) qui sous-estime l'impact réel, cette vulnérabilité permet de voler les hachages d'authentification NetNTLMv2 sans mot de passe et à clic unique (ou zéro-clic via prévisualisation), ouvrant la porte à des attaques NTLM Relay dévastatrices contre Active Directory.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-24054: NTLM Hash Disclosure and Coerced Authentication in Windows (.library-ms)VULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-24054 | Avis Microsoft mars 2025 |
| CWE associée | CWE-73 : External Control of File Name or Path | Traitement non sécurisé des chemins UNC dans le shell |
| Score CVSS v3.1 | 6.5 MOYEN | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
| Score CVSS v4.0 | 6.9 MOYEN | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
| CPE applicables | cpe:2.3:o:microsoft:windows_10:*:*:*:*:*:*:*:*cpe:2.3:o:microsoft:windows_11:*:*:*:*:*:*:*:*cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:*cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:* | Tous postes et serveurs Windows |
| Versions corrigées | Patch Tuesday mars 2025 (KB5035853, etc.) | Blocage des chemins distants dans les bibliothèques |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : ajouté le 17 avril 2025 ; campagnes d’exploitation active confirmées.
- Score EPSS : 0.58909 (Percentile : 99.05% — probabilité d’exploitation extrêmement forte).
- PoC public : exploits publics documentés (
EDB-ID: 52478,52480, générateursgenerate_library_ms.py). - Mécanique d’attaque : un fichier
.library-msou.search-mscontient une balise<templateInfo>ou<searchLocation>pointant vers un chemin UNC distant (\\attaquant-ip\partage). Dès que l’utilisateur navigue dans le dossier contenant le fichier dans l’Explorateur Windows (ou le prévisualise), le processusexplorer.exetente automatiquement une négociation SMB, transmettant le défi-réponse NetNTLMv2 de la session courante sans solliciter de consentement.
3. Détection et forensique
Section intitulée « 3. Détection et forensique »Règle Sigma
Section intitulée « Règle Sigma »title: Détection création et accès fichier Library-MS malveillant (CVE-2025-24054)id: 24054-library-ms-coerced-authstatus: productiondescription: Détecte la création de fichiers .library-ms pointant vers des adresses IP distantes ou non routables.logsource: category: file_event product: windowsdetection: selection: TargetFilename|endswith: - '.library-ms' - '.search-ms' condition: selectionlevel: mediumSignature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert smb any any -> $EXTERNAL_NET 445 (msg:"HERMES - Connexion SMB sortante suspecte potentielle fuite NTLM (CVE-2025-24054)"; flow:to_server,established; classtype:policy-violation; sid:202524054; rev:1;)MITRE ATT&CK
Section intitulée « MITRE ATT&CK »- T1187 : forced Authentication
- T1557.001 : adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay
- T1110 : Brute Force: Password Cracking
4. Remédiation et durcissement
Section intitulée « 4. Remédiation et durcissement »- Application du correctif : installer le Patch Tuesday Windows de mars 2025.
- Reboot : recommandé pour appliquer les bibliothèques shell mises à jour.
- Durcissement réseau (mitigation prioritaire) : bloquer les flux SMB sortants (port TCP 445) vers Internet au niveau du pare-feu périmétrique de l’entreprise.
- Signature SMB & EPA : activer la signature SMB obligatoire (
smb signing: required) et le Extended Protection for Authentication (EPA) pour neutraliser les attaques NTLM Relay sur LDAP et Active Directory Certificate Services (AD CS).
5. Scénario d’impact d’entreprise
Section intitulée « 5. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Dépôt d’appât : l’attaquant dépose un fichier
.library-msspécialement forgé sur un partage réseau d’entreprise ou l’envoie dans une archive ZIP par phishing.- Déclenchement sans interaction complexe : un employé ou un administrateur système ouvre le dossier dans l’Explorateur Windows. Immédiatement, le système initie une connexion SMB vers le serveur pirate externe.
- Capture et relais de session : l’attaquant capture le hash NetNTLMv2 via l’outil Responder. Au lieu de perdre du temps à le casser, il le relaie instantanément vers un serveur de certificats AD CS interne (HTTP/LDAP) non protégé par EPA.
- Prise de contrôle du domaine Active Directory : le serveur AD CS délivre un certificat d’authentification utilisateur valide. L’attaquant génère un ticket Kerberos TGT et s’octroie les pleins pouvoirs d’administrateur de domaine sur l’entreprise.