CVE-2025-54123
अवलोकन
HoverFly के मिडलवेयर API एंडपॉइंट में प्रमाणित रिमोट कोड निष्पादन, अपर्याप्त इनपुट सत्यापन और असुरक्षित कमांड निष्पादन के कारण।
हमला प्रवाह
-
प्रमाणीकरण
- हमलावर वैध क्रेडेंशियल्स या सत्र टोकन का उपयोग करके HoverFly में प्रमाणित होता है
/api/token-auth एंडपॉइंट के माध्यम से Bearer टोकन प्राप्त करता है
-
दुर्भावनापूर्ण पेलोड तैयारी
- हमलावर निम्नलिखित के साथ JSON पेलोड तैयार करता है:
binary: /bin/bash (उपयोगकर्ता-नियंत्रित)
script: मनमाना शेल कमांड (उदा., whoami, रिवर्स शेल)
-
शोषण वितरण
- दुर्भावनापूर्ण पेलोड के साथ
/api/v2/hoverfly/middleware पर PUT अनुरोध भेजता है
- Authorization हेडर में Bearer टोकन शामिल करता है
-
कमजोर प्रसंस्करण
- HoverFly अनुरोध प्राप्त करता है और
binary और script पैरामीटर निकालता है
- कोई इनपुट सत्यापन बाइनरी पैरामीटर पर नहीं होता है
- उपयोगकर्ता द्वारा प्रदान की गई स्क्रिप्ट सामग्री के साथ अस्थायी स्क्रिप्ट फ़ाइल बनाता है
- मिडलवेयर सत्यापन के दौरान तुरंत निष्पादित करता है:
exec.Command(binary, scriptFile)
-
कोड निष्पादन
- कमांड HoverFly प्रक्रिया विशेषाधिकारों के साथ निष्पादित होता है
- आउटपुट त्रुटि प्रतिक्रिया (422 स्थिति कोड) में लौटाया जाता है
- हमलावर मनमाने कमांड निष्पादित कर सकता है या रिवर्स शेल स्थापित कर सकता है
मूल कारण
- पंक्ति 94-96 (middleware.go): बाइनरी पैरामीटर बिना सत्यापन के स्वीकार किया गया
- पंक्ति 14-19 (local_middleware.go): उपयोगकर्ता-नियंत्रित बाइनरी सीधे
exec.Command() को पास किया गया
- पंक्ति 173 (hoverfly_service.go): परीक्षण के दौरान मिडलवेयर तुरंत निष्पादित किया गया
विवरण यहां उपलब्ध : https://github.com/SpectoLabs/hoverfly/security/advisories/GHSA-r4h8-hfp2-ggmf