PT-2025-37088 · Hoverfly · Hoverfly

·

CVE-2025-54123

·

Publicado

2025-09-10

·

Atualizado

2026-07-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Hoverfly versões anteriores a 1.12.0
Description A validação e sanitização insuficientes de entradas de usuário na funcionalidade de middleware permitem a injeção de comandos. O problema reside no endpoint da API de gerenciamento de middleware /api/v2/hoverfly/middleware e resulta de uma combinação de três falhas: validação de entrada insuficiente em middleware.go, execução de comando insegura em local middleware.go e execução imediata durante testes em hoverfly service.go. Um invasor pode explorar isso para obter a execução remota de código (RCE) no servidor host com os privilégios do processo Hoverfly, passando payloads maliciosos ou comandos arbitrários, como reverse shells, através das variáveis binary e script.
Recommendations Atualize para a versão 1.12.0. Como medida paliativa temporária, restrinja o acesso ao endpoint da API /api/v2/hoverfly/middleware para minimizar o risco de exploração.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54123
GHSA-R4H8-HFP2-GGMF
GO-2025-3944
OPENSUSE-SU-2025:15564-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2025:03289-1

Produtos afetados

Hoverfly