CVE-2025-54123
Hoverfly ist anfällig für Remote-Codeausführung am Endpunkt /api/v2/hoverfly/middleware aufgrund einer unsicheren Middleware-Implementierung
- Veröffentlicht
- 10.09.2025
- Aktualisiert
- 10.09.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 95,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Hoverfly ist ein Open-Source-API-Simulationstool. In den Versionen 1.11.3 und früher ist die Middleware-Funktionalität in Hoverfly anfällig für eine Command-Injection-Schwachstelle am Endpunkt `/api/v2/hoverfly/middleware`, die auf unzureichende Validierung und Bereinigung von Benutzereingaben zurückzuführen ist. Die Schwachstelle besteht im Middleware-Management-API-Endpunkt `/api/v2/hoverfly/middleware`. Dieses Problem entsteht durch eine Kombination aus drei Fehlern auf Code-Ebene: Unzureichende Eingabevalidierung in middleware.go, Zeile 94-96; Unsichere Befehlsausführung in local_middleware.go, Zeile 14-19; und sofortige Ausführung während des Testens in hoverfly_service.go, Zeile 173. Dadurch kann ein Angreifer Remote Code Execution (RCE) auf jedem System erlangen, das den anfälligen Hoverfly-Dienst ausführt. Da die Eingabe ohne ordnungsgemäße Prüfungen direkt an Systembefehle übergeben wird, kann ein Angreifer eine schädliche Nutzlast hochladen oder direkt beliebige Befehle (einschließlich Reverse Shells) auf dem Host-Server mit den Berechtigungen des Hoverfly-Prozesses ausführen. Commit 17e60a9bc78826deb4b782dca1c1abd3dbe60d40 in Version 1.12.0 deaktiviert die set middleware API standardmäßig, und anschließende Änderungen an der Dokumentation machen Benutzer auf die Sicherheitsänderungen bei der Offenlegung der set middleware API aufmerksam.
Quellen
7Exploit für CVE-2025-54123, eine authentifizierte OS-Command-Injection in Hoverflys Middleware-API, mit Funktionen für reine Prüfung, Einzelbefehle, interaktive Shell und Reverse-Shell für autorisierte Sicherheitstests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.