CVE-2025-54123
Hoverfly vulnerável a execução remota de código no endpoint /api/v2/hoverfly/middleware devido a implementação insegura de middleware
- Publicado
- 10 de set. de 2025
- Atualizado
- 10 de set. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 95,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Hoverfly é uma ferramenta de simulação de API de código aberto. Nas versões 1.11.3 e anteriores, a funcionalidade de middleware do Hoverfly é vulnerável a injeção de comandos no endpoint `/api/v2/hoverfly/middleware` devido à validação e sanitização insuficientes da entrada do usuário. A vulnerabilidade existe no endpoint da API de gerenciamento de middleware `/api/v2/hoverfly/middleware`. Este problema decorre da combinação de três falhas em nível de código: Validação de Entrada Insuficiente em middleware.go linhas 94-96; Execução Insegura de Comandos em local_middleware.go linhas 14-19; e Execução Imediata Durante Testes em hoverfly_service.go linha 173. Isso permite que um atacante obtenha execução remota de código (RCE) em qualquer sistema que esteja executando o serviço Hoverfly vulnerável. Como a entrada é passada diretamente para os comandos do sistema sem verificações adequadas, um atacante pode enviar um payload malicioso ou executar diretamente comandos arbitrários (incluindo reverse shells) no servidor host com os privilégios do processo Hoverfly. O commit 17e60a9bc78826deb4b782dca1c1abd3dbe60d40 na versão 1.12.0 desabilita a API set middleware por padrão, e as alterações subsequentes na documentação deixam os usuários cientes das mudanças de segurança de expor a API set middleware.
Fontes
7Exploit para CVE-2025-54123, uma injeção de comandos do sistema operacional autenticada na API de middleware do Hoverfly, fornecendo capacidades de verificação apenas, comando único, shell interativo e shell reverso para testes de segurança autorizados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.