Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-54123 — Prova de conceito de exploit para CVE-2025-54123, uma injeção de comandos autenticada crítica no Hoverfly <= 1.11.3, que permite execução remota de código por meio do endpoint da API de middleware. | Kitploit
Ferramentas/GitHubGitHub/f4dee-backup/cve-2025-54123
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleAprendizado e Educação
GitHubf4dee-backup/cve-2025-54123

CVE-2025-54123

Prova de conceito de exploit para CVE-2025-54123, uma injeção de comandos autenticada crítica no Hoverfly <= 1.11.3, que permite execução remota de código por meio do endpoint da API de middleware.

Ver Repositório
9há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-54123 - Injeção de Comando no Hoverfly (RCE)

PoC CVE-2025-54123 - Injeção de Comando no Middleware do Hoverfly


📌 Detalhes do CVE

  • ID: CVE-2025-54123
  • Tipo: Injeção de Comando / Execução Remota de Código (RCE)
  • Fornecedor: Hoverfly
  • Impacto: Permite que atacantes autenticados executem comandos arbitrários do sistema através do endpoint da API de middleware.
  • Versões Afetadas: Hoverfly ≤ 1.11.3
  • Mais Informações:
    • GHSA-r4h8-hfp2-ggmf
    • [NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-54123]

⚙️ Descrição

Esta vulnerabilidade afeta as versões do Hoverfly ≤ 1.11.3 e tem como alvo específico o endpoint /api/v2/hoverfly/middleware. É causada por validação e sanitização insuficientes de entrada em vários arquivos, incluindo middleware.go, local_middleware.go e hoverfly_service.go. A entrada fornecida pelo usuário ao parâmetro script é passada diretamente para um binário do sistema (ex.: /bin/bash) sem as devidas verificações, permitindo a Execução Remota de Comandos (RCE) com os privilégios do processo Hoverfly.

  • Pontuação CVSS v3.1: 9.8 (CRÍTICO) — alto impacto, baixa complexidade de ataque.
  • Impacto: Um atacante autenticado pode executar comandos arbitrários no sistema subjacente, potencialmente levando ao comprometimento total do sistema.
  • Mitigação: Nas versões ≥ 1.12.0, a API de middleware afetada é desabilitada por padrão. Recomenda-se fortemente que os usuários atualizem ou restrinjam o acesso ao endpoint de middleware.

🚀 Uso

🔧 Requisitos

  • curl

📥 Instalação

git clone https://github.com/f4dee-backup/CVE-2025-54123
cd CVE-2025-54123
chmod +x CVE-2025-54123.sh

🧪 Help Panel

./CVE-2025-54123.sh -h

 ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ███████╗      ███████╗██╗  ██╗ ██╗██████╗ ██████╗
██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██╔════╝      ██╔════╝██║  ██║███║╚════██╗╚════██╗
██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████╗█████╗███████╗███████║╚██║ █████╔╝ █████╔╝
██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝╚════██║╚════██║ ██║██╔═══╝  ╚═══██╗
╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗███████║      ███████║     ██║ ██║███████╗██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝╚══════╝      ╚══════╝     ╚═╝ ╚═╝╚══════╝╚═════╝
Hoverfly <= 1.11.3 - Authenticated Middleware Command Injection

[?] Parameters description:

	-t    Target base URL (e.g., http://target:8888)
	-u    Valid username
	-p    Valid password
	-c    Command to execute (must be enclosed in double quotes)
	-h    Show this help panel

[i] Example:
./CVE-2025-54123.sh -t http://target.com:8888 -u admin -p password -c "id"

⚠️ Notas

  • A autenticação é necessária para obter um token válido.
  • Múltiplas tentativas de autenticação falhadas podem acionar bloqueio temporário dependendo da configuração interna.
  • O comportamento pode variar dependendo da implantação (ex.: Docker vs nativo).

⚠️ Aviso Legal

Este exploit é destinado apenas para fins educacionais e de teste de segurança autorizados.

NÃO utilize isso contra sistemas sem permissão explícita. O acesso não autorizado pode ser ilegal.

O autor não assume nenhuma responsabilidade por uso indevido ou qualquer dano causado.

Baixar ferramenta