
سكربت بايثون بسيط لاستغلال CVE-2025-59528، وهي ثغرة RCE مُصادَق عليها في تطبيق Flowise، وهي أداة ذكاء اصطناعي شائعة. وتُستخدم أيضًا في تحدي HTB الموسمي. المشكلة موجودة في الإصدار <= 3.0.5، لمزيد من التفاصيل: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
لأغراض تعليمية فقط نص برمجي بسيط بلغة بايثون لاستغلال CVE-2025-59528، وهي ثغرة RCE تتطلب مصادقة في تطبيق Flowise، وهي أداة ذكاء اصطناعي شهيرة، وهي أيضًا جزء من تحدي موسمي في HTB، وقد اختبرتها عليها بالمناسبة. إذا لم يعمل، تأكد من أن الأمر الذي تشغّله صحيح (تلميح: busybox).
المشكلة موجودة في الإصدار <= 3.0.5، لمزيد من التفاصيل: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
استنسخ المستودع
git clone --depth 1 https://github.com/maradonam18/-CVE-2025-59528-PoC.git
أنشئ بيئة افتراضية وثبّت التبعيات
python3 -m venv .venv
# activate it
source .venv/bin/activate
# install requests
pip3 install -r requirements.txt
# alternatively, on debian based some python packages can be installed from the main repos
sudo apt install python3-requests
اجعل الملف قابلًا للتنفيذ ثم شغّله
chmod +x CVE-2025-59528.py
./CVE-2025-59528.py -t http://your.domain.com/ -cmd <CMD> -k your_api_key