Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-54123 — PoC CVE-2025-54123 - Hoverfly <= 1.11.3 - 需认证的中间件命令注入 | Kitploit
工具/GitHubGitHub/f4dee-backup/cve-2025-54123
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制学习与教育
GitHubf4dee-backup/cve-2025-54123

CVE-2025-54123

PoC CVE-2025-54123 - Hoverfly <= 1.11.3 - 需认证的中间件命令注入

查看仓库
4个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-54123 - Hoverfly 命令注入(RCE)

PoC CVE-2025-54123 - Hoverfly 中间件命令注入


📌 CVE 详情

  • ID: CVE-2025-54123
  • 类型:命令注入 / 远程代码执行(RCE)
  • 厂商:Hoverfly
  • 影响:允许经过身份验证的攻击者通过中间件 API 端点执行任意系统命令。
  • 受影响版本:Hoverfly ≤ 1.11.3
  • 更多信息:
    • GHSA-r4h8-hfp2-ggmf
    • [NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-54123]

⚙️ 描述

此漏洞影响 Hoverfly ≤ 1.11.3 版本,专门针对 /api/v2/hoverfly/middleware 端点。其根源在于多个文件(包括 middleware.go、local_middleware.go 和 hoverfly_service.go)中输入验证和清理不充分。用户提供的 script 参数输入在未经适当检查的情况下被直接传递给系统二进制程序(例如 /bin/bash),从而允许以 Hoverfly 进程的权限实现远程命令执行(RCE)。

  • CVSS v3.1 评分:9.8(严重)——影响大,攻击复杂度低。
  • 影响:经过身份验证的攻击者可在底层系统上执行任意命令,可能导致整个系统被完全攻陷。
  • 缓解措施:在 ≥ 1.12.0 版本中,受影响的中间件 API 默认处于禁用状态。强烈建议用户升级或限制对中间件端点的访问。

🚀 使用方法

🔧 环境要求

  • curl

📥 安装

root@kitploit:~
git clone https://github.com/f4dee-backup/CVE-2025-54123
root@kitploit:~
cd CVE-2025-54123
root@kitploit:~
chmod +x CVE-2025-54123.sh

🧪 帮助面板

root@kitploit:~
./CVE-2025-54123.sh -h

 ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ███████╗      ███████╗██╗  ██╗ ██╗██████╗ ██████╗
██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██╔════╝      ██╔════╝██║  ██║███║╚════██╗╚════██╗
██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████╗█████╗███████╗███████║╚██║ █████╔╝ █████╔╝
██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝╚════██║╚════██║ ██║██╔═══╝  ╚═══██╗
╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗███████║      ███████║     ██║ ██║███████╗██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝╚══════╝      ╚══════╝     ╚═╝ ╚═╝╚══════╝╚═════╝
Hoverfly <= 1.11.3 - Authenticated Middleware Command Injection

[?] Parameters description:

	-t    Target base URL (e.g., http://target:8888)
	-u    Valid username
	-p    Valid password
	-c    Command to execute (must be enclosed in double quotes)
	-h    Show this help panel

[i] Example:
./CVE-2025-54123.sh -t http://target.com:8888 -u admin -p password -c "id"

⚠️ 注意事项

  • 需要身份验证才能获取有效的令牌。
  • 根据内部配置,多次身份验证失败可能会触发临时封锁。
  • 行为可能因部署方式而异(例如,Docker 与本地部署)。

⚠️ 免责声明

此漏洞利用工具仅用于教育和授权安全测试目的。

未经明确许可,请勿针对任何系统使用此工具。未经授权的访问可能违法。

作者对滥用或造成的任何损害不承担任何责任。

下载工具