
CVE-2025-54123 एक्सप्लॉइट और दस्तावेज़ीकरण
HoverFly के मिडलवेयर API एंडपॉइंट में प्रमाणित रिमोट कोड निष्पादन, अपर्याप्त इनपुट सत्यापन और असुरक्षित कमांड निष्पादन के कारण।
प्रमाणीकरण
/api/token-auth एंडपॉइंट के माध्यम से Bearer टोकन प्राप्त करता हैदुर्भावनापूर्ण पेलोड तैयारी
binary: /bin/bash (उपयोगकर्ता-नियंत्रित)script: मनमाना शेल कमांड (उदा., whoami, रिवर्स शेल)शोषण वितरण
/api/v2/hoverfly/middleware पर PUT अनुरोध भेजता हैकमजोर प्रसंस्करण
binary और script पैरामीटर निकालता हैexec.Command(binary, scriptFile)कोड निष्पादन
exec.Command() को पास किया गयाविवरण यहां उपलब्ध : https://github.com/SpectoLabs/hoverfly/security/advisories/GHSA-r4h8-hfp2-ggmf