CVE-2025-54123
Hoverfly असुरक्षित मिडलवेयर कार्यान्वयन के कारण /api/v2/hoverfly/middleware एंडपॉइंट पर रिमोट कोड निष्पादन के लिए संवेदनशील है
- प्रकाशित
- 10 सित॰ 2025
- अद्यतन
- 10 सित॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 95.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Hoverfly एक ओपन सोर्स API सिमुलेशन उपकरण है। संस्करण 1.11.3 और उससे पहले में, Hoverfly में मिडलवेयर कार्यक्षमता उपयोगकर्ता इनपुट में अपर्याप्त सत्यापन और स्वच्छता के कारण `/api/v2/hoverfly/middleware` एंडपॉइंट पर कमांड इंजेक्शन भेद्यता के प्रति संवेदनशील है। यह भेद्यता मिडलवेयर प्रबंधन API एंडपॉइंट `/api/v2/hoverfly/middleware` में मौजूद है। यह समस्या तीन कोड-स्तरीय दोषों के संयोजन के कारण उत्पन्न होती है: middleware.go पंक्ति 94-96 में अपर्याप्त इनपुट सत्यापन; local_middleware.go पंक्ति 14-19 में असुरक्षित कमांड निष्पादन; और hoverfly_service.go पंक्ति 173 में परीक्षण के दौरान तत्काल निष्पादन। यह एक हमलावर को कमजोर Hoverfly सेवा चला रहे किसी भी सिस्टम पर रिमोट कोड निष्पादन (RCE) प्राप्त करने की अनुमति देता है। चूँकि इनपुट बिना उचित जाँच के सीधे सिस्टम कमांडों में पारित कर दिया जाता है, एक हमलावर Hoverfly प्रक्रिया के विशेषाधिकारों के साथ होस्ट सर्वर पर एक दुर्भावनापूर्ण पेलोड अपलोड कर सकता है या सीधे मनमानी कमांड (रिवर्स शेल सहित) निष्पादित कर सकता है। संस्करण 1.12.0 में कमिट 17e60a9bc78826deb4b782dca1c1abd3dbe60d40 सेट मिडलवेयर API को डिफ़ॉल्ट रूप से अक्षम कर देता है, और दस्तावेज़ीकरण में बाद के परिवर्तन उपयोगकर्ताओं को सेट मिडलवेयर API को उजागर करने के सुरक्षा परिवर्तनों के बारे में जागरूक करते हैं।
स्रोत
7CVE-2025-54123 के लिए एक्सप्लॉइट, जो Hoverfly के मिडलवेयर API में एक प्रमाणित OS कमांड इंजेक्शन है, जो अधिकृत सुरक्षा परीक्षण के लिए केवल-जाँच, एकल-कमांड, इंटरैक्टिव शेल और रिवर्स-शेल क्षमताएँ प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।