CVE-2025-59528
Flowise لديه ثغرة تنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 22/09/2025
- محدث
- 22/09/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 31/10/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Flowise عبارة عن واجهة مستخدم تعتمد على السحب والإفلات لبناء تدفق نموذج لغوي كبير مخصص. في الإصدار 3.0.5، تكون Flowise عرضة لتنفيذ التعليمات البرمجية عن بُعد. تتيح عقدة CustomMCP للمستخدمين إدخال إعدادات التكوين للاتصال بخادم MCP خارجي. تقوم هذه العقدة بتحليل سلسلة mcpServerConfig المقدمة من المستخدم لبناء تكوين خادم MCP. ومع ذلك، أثناء هذه العملية، تنفذ كود JavaScript دون أي تحقق أمني. على وجه التحديد، داخل دالة convertToValidJSONString، يتم تمرير إدخال المستخدم مباشرة إلى مُنشئ Function()، الذي يقوم بتقييم الإدخال وتنفيذه ككود JavaScript. نظرًا لأن هذا يعمل بامتيازات كاملة لبيئة Node.js، فإنه يمكنه الوصول إلى وحدات خطيرة مثل child_process و fs. تم إصلاح هذه المشكلة في الإصدار 3.0.6.
المصادر
21استغلال ثغرات FlowiseAI CVE-2025-58434 و CVE-2025-59528 (PoC)، يُظهر استيلاء غير مصادق عليه على الحساب (ATO) عبر تسريب رمز إعادة التعيين، يليه تنفيذ تعليمات برمجية عن بُعد (RCE) مصادق عليه. يتضمن بيئة مختبرية قابلة للتكرار باستخدام Docker.
استغلال Python PoC لـ CVE-2025-59528، يحقق RCE موثق على Flowise AI <= 3.0.4 عبر نقطة نهاية customMCP و Node.js child_process.execSync.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.