Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-54123 — CVE-2025-54123 के लिए प्रमाण-अवधारणा शोषण, Hoverfly <= 1.11.3 में एक महत्वपूर्ण प्रमाणित कमांड इंजेक्शन, मिडलवेयर API एंडपॉइंट के माध्यम से दूरस्थ कोड निष्पादन सक्षम करता है। | Kitploit
उपकरण/GitHubGitHub/f4dee-backup/cve-2025-54123
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोललर्निंग और शिक्षा
GitHubf4dee-backup/cve-2025-54123

CVE-2025-54123

CVE-2025-54123 के लिए प्रमाण-अवधारणा शोषण, Hoverfly <= 1.11.3 में एक महत्वपूर्ण प्रमाणित कमांड इंजेक्शन, मिडलवेयर API एंडपॉइंट के माध्यम से दूरस्थ कोड निष्पादन सक्षम करता है।

रिपॉजिटरी देखें
25 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-54123 - Hoverfly कमांड इंजेक्शन (RCE)

PoC CVE-2025-54123 - हॉवरफ्लाई में मिडलवेयर कमांड इंजेक्शन


📌 CVE विवरण

  • ID: CVE-2025-54123
  • प्रकार: कमांड इंजेक्शन / रिमोट कोड निष्पादन (RCE)
  • विक्रेता: Hoverfly
  • प्रभाव: प्रमाणित हमलावरों को मिडलवेयर API एंडपॉइंट के माध्यम से मनमाने सिस्टम कमांड निष्पादित करने की अनुमति देता है।
  • प्रभावित संस्करण: Hoverfly ≤ 1.11.3
  • अधिक जानकारी:
    • GHSA-r4h8-hfp2-ggmf
    • [NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-54123]

⚙️ विवरण

यह कमजोरी Hoverfly संस्करण ≤ 1.11.3 को प्रभावित करती है और विशेष रूप से /api/v2/hoverfly/middleware एंडपॉइंट को लक्षित करती है। यह कई फ़ाइलों, जिनमें middleware.go, local_middleware.go, और hoverfly_service.go शामिल हैं, में के कारण होती है। पैरामीटर को प्रदान किया गया उपयोगकर्ता-नियंत्रित इनपुट बिना उचित जाँच के सीधे सिस्टम बाइनरी (जैसे, ) को पास कर दिया जाता है, जिससे Hoverfly प्रक्रिया के विशेषाधिकारों के साथ की अनुमति मिलती है।

अपर्याप्त इनपुट सत्यापन और स्वच्छता
script
/bin/bash
रिमोट कमांड निष्पादन (RCE)
  • CVSS v3.1 स्कोर: 9.8 (गंभीर) — उच्च प्रभाव, कम हमला जटिलता।
  • प्रभाव: एक प्रमाणित हमलावर अंतर्निहित प्रणाली पर मनमाने कमांड निष्पादित कर सकता है, संभावित रूप से पूर्ण सिस्टम समझौता कर सकता है।
  • शमन: संस्करण ≥ 1.12.0 में, प्रभावित मिडलवेयर API डिफ़ॉल्ट रूप से अक्षम है। उपयोगकर्ताओं को दृढ़ता से सलाह दी जाती है कि वे अपग्रेड करें या मिडलवेयर एंडपॉइंट तक पहुँच प्रतिबंधित करें।

🚀 उपयोग

🔧 आवश्यकताएँ

  • curl

📥 स्थापना

root@kitploit:~
git clone https://github.com/f4dee-backup/CVE-2025-54123
root@kitploit:~
cd CVE-2025-54123
root@kitploit:~
chmod +x CVE-2025-54123.sh

🧪 सहायता पैनल

root@kitploit:~
./CVE-2025-54123.sh -h

 ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ███████╗      ███████╗██╗  ██╗ ██╗██████╗ ██████╗
██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██╔════╝      ██╔════╝██║  ██║███║╚════██╗╚════██╗
██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████╗█████╗███████╗███████║╚██║ █████╔╝ █████╔╝
██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝╚════██║╚════██║ ██║██╔═══╝  ╚═══██╗
╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗███████║      ███████║     ██║ ██║███████╗██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝╚══════╝      ╚══════╝     ╚═╝ ╚═╝╚══════╝╚═════╝
Hoverfly <= 1.11.3 - Authenticated Middleware Command Injection

[?] Parameters description:

	-t    Target base URL (e.g., http://target:8888)
	-u    Valid username
	-p    Valid password
	-c    Command to execute (must be enclosed in double quotes)
	-h    Show this help panel

[i] Example:
./CVE-2025-54123.sh -t http://target.com:8888 -u admin -p password -c "id"

⚠️ नोट्स

  • प्रमाणीकरण एक वैध टोकन प्राप्त करने के लिए आवश्यक है।
  • एकाधिक असफल प्रमाणीकरण प्रयास आंतरिक कॉन्फ़िगरेशन के आधार पर अस्थायी अवरोधन को ट्रिगर कर सकते हैं।
  • व्यवहार तैनाती के आधार पर भिन्न हो सकता है (जैसे, Docker बनाम नेटिव)।

⚠️ अस्वीकरण

यह शोषण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है।

स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध इसका उपयोग न करें। अनधिकृत पहुँच अवैध हो सकती है।

लेखक दुरुपयोग या किसी भी हुई क्षति के लिए कोई जिम्मेदारी नहीं लेता है।

टूल डाउनलोड करें