CVE-2025-54123
Visão Geral
Execução Remota de Código Autenticada no endpoint da API de middleware do HoverFly devido a validação de entrada insuficiente e execução insegura de comandos.
Fluxo de Ataque
-
Autenticação
- O atacante autentica-se no HoverFly usando credenciais válidas ou token de sessão
- Obtém o token Bearer via endpoint
/api/token-auth
-
Construção do Payload Malicioso
- O atacante constrói um payload JSON com:
binary: /bin/bash (controlado pelo usuário)
script: Comando shell arbitrário (ex.: whoami, reverse shell)
-
Entrega do Exploit
- Envia uma requisição PUT para
/api/v2/hoverfly/middleware com o payload malicioso
- Inclui o token Bearer no cabeçalho Authorization
-
Processamento Vulnerável
- O HoverFly recebe a requisição e extrai os parâmetros
binary e script
- Nenhuma validação de entrada ocorre no parâmetro binary
- Cria um arquivo de script temporário com o conteúdo de script fornecido pelo usuário
- Executa imediatamente:
exec.Command(binary, scriptFile) durante a validação do middleware
-
Execução de Código
- O comando é executado com os privilégios do processo do HoverFly
- A saída é retornada na resposta de erro (código de status 422)
- O atacante pode executar comandos arbitrários ou estabelecer um reverse shell
Causas Raiz
- Linhas 94-96 (middleware.go): Parâmetro binary aceito sem validação
- Linhas 14-19 (local_middleware.go): Binary controlado pelo usuário passado diretamente para
exec.Command()
- Linha 173 (hoverfly_service.go): Middleware executado imediatamente durante os testes
Detalhes disponíveis aqui : https://github.com/SpectoLabs/hoverfly/security/advisories/GHSA-r4h8-hfp2-ggmf