Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/zimshk/cve-2025-59528.yaml
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويب
GitHubzimshk/cve-2025-59528.yaml

CVE-2025-59528.yaml

إثبات مفهوم قائم على YAML لثغرة CVE-2025-59528، يوضح تنفيذ التعليمات البرمجية عن بُعد في Flowise عبر التقييم غير الآمن لجافا سكريبت في عقدة CustomMCP.

عرض المستودع
منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-59528.yaml

Flowise هي واجهة مستخدم تعتمد على السحب والإفلات لبناء تدفق نموذج لغة كبير مخصص. في الإصدار 3.0.5، تكون Flowise عرضة لتنفيذ التعليمات البرمجية عن بُعد. تتيح عقدة CustomMCP للمستخدمين إدخال إعدادات التكوين للاتصال بخادم MCP خارجي. تقوم هذه العقدة بتحليل سلسلة mcpServerConfig التي يوفرها المستخدم لبناء تكوين خادم MCP. ومع ذلك، أثناء هذه العملية، تقوم بتنفيذ كود JavaScript دون أي تحقق أمني. على وجه التحديد، داخل دالة convertToValidJSONString، يتم تمرير إدخال المستخدم مباشرة إلى مُنشئ Function()، الذي يقوم بتقييم وتنفيذ الإدخال ككود JavaScript. نظرًا لأن هذا يعمل بصلاحيات كاملة لبيئة تشغيل Node.js، فإنه يمكنه الوصول إلى وحدات خطيرة مثل child_process و fs. تم إصلاح هذه المشكلة في الإصدار 3.0.6.

تنزيل الأداة