CVE-2025-54100
ثغرة تنفيذ التعليمات البرمجية عن بُعد في PowerShell
- تم النشر
- 09/12/2025
- محدث
- 16/04/2026
- تخصيص CNA
- microsoft
- الأدلة المرصودة
- 08/08/2026
ثغرة تنفيذ التعليمات البرمجية عن بُعد في PowerShell
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
التحييد غير السليم للعناصر الخاصة المستخدمة في الأمر ('command injection') في Windows PowerShell يسمح لمهاجم غير مصرح له بتنفيذ التعليمات البرمجية محليًا.
CVE-2025-54100 (CVSS 7.8 High) هي ثغرة حقن أوامر في أمر Invoke-WebRequest في Windows PowerShell 5.1. تنشأ هذه الثغرة بسبب عدم تحييد العناصر الخاصة بشكل صحيح أثناء التحليل التلقائي لاستجابات الويب.
إثبات المفهوم لـ CVE-2025-54100: ثغرة XSS في PowerShell's Invoke-WebRequest عبر mshtml.HTMLDocumentClass، مما يتيح تنفيذ التعليمات البرمجية عن بُعد عند استخدام curl على JavaScript خبيث.
CVE-2025-54100(ثغرة تنفيذ تعليمات برمجية عن بُعد في PowerShell)
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.