
Proof-of-concept эксплойт для CVE-2025-54123, критическая аутентифицированная инъекция команд в Hoverfly <= 1.11.3, позволяющая удаленное выполнение кода через конечную точку middleware API.
PoC CVE-2025-54123 - Внедрение команд в Middleware в Hoverfly
Эта уязвимость затрагивает Hoverfly версий ≤ 1.11.3 и нацелена на конечную точку /api/v2/hoverfly/middleware. Она вызвана недостаточной проверкой ввода и очисткой в нескольких файлах, включая middleware.go, local_middleware.go и . Вводимые пользователем данные, передаваемые в параметр , передаются напрямую системному бинарному файлу (например, ) без надлежащих проверок, что позволяет с привилегиями процесса Hoverfly.
hoverfly_service.goscript/bin/bashcurlgit clone https://github.com/f4dee-backup/CVE-2025-54123
cd CVE-2025-54123
chmod +x CVE-2025-54123.sh
./CVE-2025-54123.sh -h
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ███████╗ ███████╗██╗ ██╗ ██╗██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗██╔════╝ ██╔════╝██║ ██║███║╚════██╗╚════██╗
██║ ██║ ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████╗█████╗███████╗███████║╚██║ █████╔╝ █████╔╝
██║ ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝╚════██║╚════██║ ██║██╔═══╝ ╚═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗███████║ ███████║ ██║ ██║███████╗██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝╚══════╝ ╚══════╝ ╚═╝ ╚═╝╚══════╝╚═════╝
Hoverfly <= 1.11.3 - Authenticated Middleware Command Injection
[?] Parameters description:
-t Target base URL (e.g., http://target:8888)
-u Valid username
-p Valid password
-c Command to execute (must be enclosed in double quotes)
-h Show this help panel
[i] Example:
./CVE-2025-54123.sh -t http://target.com:8888 -u admin -p password -c "id"
Этот эксплойт предназначен только для образовательных целей и авторизованного тестирования безопасности.
НЕ используйте это против систем без явного разрешения. Несанкционированный доступ может быть незаконным.
Автор не несет ответственности за неправильное использование или любой причиненный ущерб.