CVE-2025-54123
Hoverfly vulnérable à l'exécution de code à distance au niveau du point de terminaison /api/v2/hoverfly/middleware en raison d'une implémentation de middleware non sécurisée.
- Publié
- 10 sept. 2025
- Mise à jour
- 10 sept. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 95,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Hoverfly est un outil open source de simulation d'API. Dans les versions 1.11.3 et antérieures, la fonctionnalité middleware de Hoverfly est vulnérable à une injection de commandes au niveau du point de terminaison `/api/v2/hoverfly/middleware`, en raison d'une validation et d'un assainissement insuffisants des entrées utilisateur. La vulnérabilité se trouve dans le point de terminaison de l'API de gestion du middleware `/api/v2/hoverfly/middleware`. Ce problème résulte de la combinaison de trois défauts au niveau du code : validation insuffisante des entrées dans middleware.go lignes 94-96 ; exécution non sécurisée de commandes dans local_middleware.go lignes 14-19 ; et exécution immédiate lors des tests dans hoverfly_service.go ligne 173. Cela permet à un attaquant d'obtenir une exécution de code à distance (RCE) sur tout système exécutant le service Hoverfly vulnérable. Étant donné que l'entrée est directement transmise aux commandes système sans vérifications appropriées, un attaquant peut téléverser une charge utile malveillante ou exécuter directement des commandes arbitraires (y compris des shells inversés) sur le serveur hôte avec les privilèges du processus Hoverfly. Le commit 17e60a9bc78826deb4b782dca1c1abd3dbe60d40 de la version 1.12.0 désactive l'API set middleware par défaut, et les modifications ultérieures de la documentation sensibilisent les utilisateurs aux implications de sécurité de l'exposition de l'API set middleware.
Sources
7Exploit pour CVE-2025-54123, une injection de commandes OS authentifiée dans l'API middleware de Hoverfly, offrant des capacités de vérification seule, de commande unique, de shell interactif et de shell inversé pour les tests de sécurité autorisés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.